展开菜单
首页 精品内容 本月促销 装机必备 Windows macOS软件 IOS软件 Android AI PDF教程 专题
全部分类

当前位置:

首页 > 编程开发 > 如何配置Filebeat的输入插件

如何配置Filebeat的输入插件

配置 Filebeat 输入插件 要让Filebeat高效地采集数据,第一步就是正确配置输入插件。这就像给数据采集器装上合适的“探头”,不同的数据源需要不同的探头。下面,咱们就来拆解一下配置的核心要点。 一 配置结构与通用字段 Filebeat的输入配置,其骨架非常清晰。所有输入定义都放在 file

配置 Filebeat 输入插件

如何配置Filebeat的输入插件

要让Filebeat高效地采集数据,第一步就是正确配置输入插件。这就像给数据采集器装上合适的“探头”,不同的数据源需要不同的探头。下面,咱们就来拆解一下配置的核心要点。

一 配置结构与通用字段

Filebeat的输入配置,其骨架非常清晰。所有输入定义都放在 filebeat.inputs 这个数组下面,你可以同时配置多个输入源,互不干扰。每个输入都以 - type: <类型> 开头,常见的类型包括 filestream(处理文件,目前最推荐)、log(旧版文件输入,已不推荐)、stdintcp 以及 container(专门处理容器日志)。

无论选择哪种类型,有几个通用字段是绝大多数场景下都会用到的:

  • enabled: 这个开关控制是否启用该输入,默认是开启的(true)。
  • tags: 可以给采集到的事件打上标签,方便后续筛选和分类,比如 [“prod”, “web”]。
  • fields: 用于添加自定义字段,这些字段默认会嵌套在事件的 fields 对象下。
  • fields_under_root: 如果设为 true,上面自定义的字段就会被提升到事件的顶级,和系统自带字段平起平坐,查询起来更方便。
  • processors: 这是事件处理链,可以在数据发送前进行加工,比如丢弃特定事件(drop_event)、删除字段(drop_fields)、重命名(rename)或转换类型(convert)等。

一个典型的配置骨架长这样:

filebeat.inputs:
- type: filestream
  paths:
    - /var/log/*.log
  fields:
    app: nginx
  fields_under_root: true
  tags: [“prod”, “web”]
  processors:
    - add_fields:
        fields:
          env: prod

二 常用输入类型与关键选项

选对输入类型,事情就成功了一半。下面看看几种主流的选择。

  • 文件类输入
    • 推荐 filestream:这是目前处理文件日志的首选,功能强大且性能好。其关键选项包括:
      • paths: 指定文件路径,支持 glob 模式。比如 /var/log/*.log 匹配单层目录,而 /data/**/*.log 则可以递归匹配所有子目录下的日志文件。
      • parsers: 内置了解析器,可以直接处理多行日志(multiline)、NDJSON格式(ndjson)和容器日志格式(container)。
      一个配置示例如下:
      filebeat.inputs:
      - type: filestream
        paths: [“/var/log/app/*.log”]
        parsers:
          - multiline:
              type: count
              count_lines: 3
          - ndjson:
              add_error_key: true
              overwrite_keys: true
              target: json_fields
      
    • 旧版 log:这个类型虽然还能用,但官方已不推荐,建议新项目直接使用 filestream
  • 标准输入与 TCP 输入
    • stdin:主要用于调试,或者从管道接收数据,配置极其简单。
      filebeat.inputs:
      - type: stdin
      
    • tcp:用于接收通过网络TCP协议发送过来的日志流,适合接收其他应用直接推送的日志。
      • 关键选项:host(监听地址和端口,如 0.0.0.0:9000)、max_message_size(单条消息最大尺寸,如 10MiB)。
      filebeat.inputs:
      - type: tcp
        host: “0.0.0.0:9000”
        max_message_size: 10MiB
      
  • 容器日志输入
    • container:专门为容器环境设计,能自动解析常见的容器日志格式,提取时间戳等信息。
      • 关键选项:paths,通常指向Docker或容器运行时存放日志的目录,例如 /data/docker/containers/*/*.log
      filebeat.inputs:
      - type: container
        paths: [“/data/docker/containers/*/*.log”]
      
  • 重要提示
    • 请注意,docker 这个输入类型从 7.2.0 版本起就已经被废弃了,现在统一使用 container 类型。

三 行过滤与 JSON 解析

数据采集进来,往往还需要“精加工”。行过滤和JSON解析就是两个最常用的工具。

  • 行过滤
    • include_lines: 只采集匹配指定正则表达式的行。比如只收集错误和警告日志:[‘^ERR’, ‘^WARN’]
    • exclude_lines: 排除匹配指定正则表达式的行。比如忽略调试日志:[‘^DBG’]
    • exclude_files: 直接忽略匹配正则表达式的整个文件。比如不处理压缩文件:[‘.gz$’]
    • 执行顺序:需要留意的是,如果同时设置了 include 和 exclude,Filebeat 会先执行 include_lines,再对匹配到的行执行 exclude_lines。
  • JSON 解析
    • 对于文件或容器日志中已经是JSON格式的 message 字段,可以将其自动解析成结构化的字段。关键选项有:
      • json.keys_under_root: 如果设为 true,解析出来的键会直接放到事件的顶级。
      • json.add_error_key: 解析失败时,会添加一个 error 字段记录问题。
      • json.overwrite_keys: 当解析出的键与事件原有的顶级字段(如 @timestamp)冲突时,是否覆盖原字段。
      • json.target: 将整个解析结果放入指定的字段下,而不是分散到顶级。
      一个将JSON日志解析到独立字段的示例如下:
      filebeat.inputs:
      - type: filestream
        paths: [“/var/log/app/*.json”]
        parsers:
          - ndjson:
              add_error_key: true
              overwrite_keys: true
              target: json_data
              json.keys_under_root: false
      

四 多行日志与容器场景

处理复杂日志格式是实际运维中的常见挑战,这里有两个典型场景的应对策略。

  • 多行日志
    • 像Ja va异常堆栈这种跨越多行的日志,需要合并成一个完整事件。使用 filestream.parsers.multiline 可以轻松搞定,常见策略有两种:
      • 按固定行数聚合:比如无论内容,总是将5行合并为一个事件。
        filebeat.inputs:
        - type: filestream
          paths: [“/var/log/app/stack.log”]
          parsers:
            - multiline:
                type: count
                count_lines: 5
        
      • 按正则模式合并:更智能的方式。例如,以下配置将以 “Caused by:” 开头的行视为一个新事件的开始,并将其之前的行合并。
        filebeat.inputs:
        - type: filestream
          paths: [“/var/log/app/stack.log”]
          parsers:
            - multiline:
                pattern: ‘^Caused by:’
                negate: true
                match: after
        
  • 容器日志
    • 直接使用 container 输入类型,并指定到容器日志的存储路径(例如 /data/docker/containers/*/*.log)即可。Filebeat 会自动识别常见的日志格式,并提取出有效的时间戳等信息。
    • 如果之前在使用旧的 docker 类型,建议尽快迁移到 container 类型。

五 调试与运行

配置写好了,怎么验证它是否按预期工作呢?这里有几个快速验证和调试的方法。

  • 快速验证
    • 控制台输出:在配置文件中将输出设置为控制台,并美化格式,可以直观地看到采集到的事件结构。
      output.console:
        pretty: true
      
    • 启动命令
      • 前台调试模式启动:filebeat -e -c filebeat.yml
      • 指定自定义配置文件目录启动:filebeat -e -c config/your.yaml
  • 运行示例
    • TCP 输入测试
      1. 启动配置了 type: tcp, host: “0.0.0.0:9000” 的 Filebeat。
      2. 另开一个终端,发送测试数据:echo ‘hello filebeat’ | nc 127.0.0.1 9000
      3. 观察 Filebeat 控制台的输出,应该能看到接收到的事件。
    • 文件输入测试
      1. 启动配置了 type: filestream, paths: [“/tmp/test/*.log”] 的 Filebeat。
      2. 向目标文件写入日志:echo ‘{“level”:“info”,“msg”:“start”}’ > /tmp/test/a.log
      3. 观察 Filebeat 控制台,确认日志被正确采集并解析。
本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
编程开发 Linux
相关文章 更多
精品专题 更多
本月促销

正软商城本月促销专区,汇集办公、设计、安全、影音、系统工具及AI软件等正版软件优惠活动,提供限时折扣、特价授权和优惠购买信息,活动库存及价格以页面实时展示为准。

装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

IOS软件

正软商城iOS软件专区,精选适用于iPhone和iPad的办公、学习、影音、设计、效率及AI应用,提供功能介绍、适用设备、系统要求和正版获取方式等信息。

AI

正软商城AI软件专区,汇集AI写作、AI绘画、AI视频、AI办公、AI编程、AI翻译、智能客服和数据分析等人工智能工具,提供功能介绍、适用平台、收费方式及正版购买信息。

PDF教程

正软商城PDF教程频道提供PDF编辑、转换、合并、拆分、压缩及格式处理方法,同时介绍常用PDF软件和工具的使用技巧。

Mac软件 更多
灵活计算器
灵活计算器

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

图几
图几

图几是一款适用于 macOS 的截图、标注与美化工具,支持离线操作保障隐私。界面整理和高频系统操作被放到一起考虑,桌面或窗口内容一多时,管理起来会更省心。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。

Mountain Duck
Mountain Duck

Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

Menuist
Menuist

Menuist 是一款面向 macOS 的 Finder 右键菜单增强工具,主要用来补充新建文件、快捷导航等常用操作,让日常文件管理和访问路径时更高效、更顺手。

Mole
Mole

Mole 是一款专为 Mac 设计的深度清理优化工具,涵盖缓存清理、应用管理及实时状态监控等功能。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

WINDOWS 更多
Windows 10
Windows 10

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

思源笔记
思源笔记

思源笔记是一款本地笔记软件,提供所见即所得的编辑方式,为长文写作带来顺滑的体验。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

傲梅轻松备份
傲梅轻松备份

傲梅轻松备份是一款专业易用的数据备份软件,为重要数据提供安全保障。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。

Office 365 简体中文
Office 365 简体中文

一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。

Wise Folder Hider Pro
Wise Folder Hider Pro

Wise Folder Hider Pro 是一款专业级文件和文件夹隐藏加密软件,为私密数据添加多重保护。高频操作更强调就近处理,浏览、整理和跨目录移动文件时,来回切换和重复点击都会少很多。

WALTR PRO
WALTR PRO

WALTR是一款电脑至iOS文件传输转换工具,操作简单,快速实现文件识别与传送。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

CodeExpander
CodeExpander

CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。

PinStack
PinStack

PinStack是一款轻量级的Windows平台剪贴板管理工具,优化您的剪贴板使用体验。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

Mountain Duck
Mountain Duck

Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。

Seer
Seer

Seer是一款在Win平台下的空格键功能增强效率工具,只需轻敲空格键,就能预览几乎任何格式的文件。它更适合把零散的小功能集中起来使用,处理高频琐碎任务时会更省事。