我有 12 个日志 (log4j) 文件,我想在 Logstash/Kibana 中建立索引。
最好将每个 log4j.xml 文件更改为附加到本地主机上的单个 logstash 代理(1 对 1 映射),然后推送到运行 Kibana 的远程主机上的 ElasticSearch?
所以应用服务器上有 12 个 logstash 代理。
或者
最好将每个 log4j.xml 文件更改为附加到远程主机上匹配的 logstash 代理(1 对 1 映射),然后推送到 ElasticSearch(与 Kibana 在同一主机上运行)?
那么运行 ElasticSearch 和 Kibana 的删除服务器上有 12 个 logstash 代理?
如果我选择选项 2,那么我需要在 Kibana 服务器上定义要打开的 12 个端口。
如果我选择选项 1,那么我只需要打开一个端口,即 9200(弹性搜索端口)。
我应该采取什么建议的方法?我错过了 Logstash 的技巧吗?
注意:它来自一个 QA 服务器的 12 个日志文件,如果我包括其他 3 个 QA 服务器,那么我需要为每个 QA 服务器打开 12 个端口。不是我热衷于做的事情。
我正在使用 log4j appender,因为服务器是 Windows,我还没有让 logstash 代理直接读取应用程序日志(文件锁定问题)。
- 日志存储:1.5.0
- 弹性搜索:1.6.0
- Kibana:4.1.0-windows