input {
}
filter {
}
output {
}Механизм сбора и обработки данных
Logstash — это механизм сбора данных с открытым исходным кодом, который обрабатывает данные из множества источников одновременно, преобразует их, а затем отправляет в Opensearch.
Конфигурационные файлы составляются в формате JSON. Типичная конфигурация logstash представляет из себя несколько входящих потоков информации (input), несколько фильтров для этой информации (filter) и несколько исходящих потоков (output). Выглядит это как один конфигурационный файл, который в простейшем варианте выглядит вот так:
Каждый ресивер имеет несколько основных частей:
Input. Здесь описываются варианты приема/получения событий для парсинга. Logstash поддерживает ряд подключаемых модулей ввода для TCP / UDP, файлов, системного журнала, журналов событий Microsoft Windows, stdin, HTTP и т.д. Плагин ввода отправляет события фильтру.
Pre_filter. Первичный фильтр, который можно менять через интерфейс для каждого ресивера. Здесь можно описывать, например, фильтрацию событий, которые нет смысла сохранять в Opensearch.
Filter. Последовательность основных фильтров. Их нельзя менять через интерфейс, в них происходит парсинг событий в зависимости от источника данных.
Post_filter. Фильтр для дополнительной обработки событий после основного парсинга, здесь можно, например, обрабатывать пользовательские источники данных (custom). Можно менять через интерфейс для каждого ресивера.
Фильтр нормализации. Фильтр для приведения данных к некоему "законченному" виду: раскрытие подсетей, добавление пользовательских тегов, преобразование полей событий и т.п.
Output. Запись итоговых событий в Opensearch, а также запись метрик работы ресивера.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.