我安装了 Logstash 来解析 apache 文件。我花了相当多的时间来正确设置设置,而且我总是尝试使用真实的日志。我注意到(如文档所述)logstash“记住”它在文件中的位置。现在我的设置没问题,我希望 Logstash “忘记”。这似乎比我更难。我已经做了以下事情:
用过的:
start_position => "beginning"
从 elastissearch 中删除了完整的“数据”文件夹(并首先将其停止)
查看了哪些文件由 logstash 打开
lsof -p PID
并删除了所有有希望的文件(在我的情况下/tmp/jffi*.tmp
)
仍然 Logstash 不会忘记并仅解析日志所在文件夹中的“新鲜”文件
有任何想法吗?