Tôi đã cài đặt Logstash để phân tích cú pháp các tệp apache. Tôi đã mất khá nhiều thời gian để cài đặt đúng và tôi luôn thử trên nhật ký thực. Tôi nhận thấy (như tài liệu cho biết) rằng logstash "nhớ" vị trí của nó trong một tệp. Bây giờ cài đặt của tôi là Ok và tôi muốn Logstash "quên". Điều này có vẻ khó hơn tôi. Tôi đã làm như sau:
đã sử dụng:
start_position => "beginning"
đã xóa thư mục "dữ liệu" hoàn chỉnh khỏi elastissearch (và dừng nó trước)
đã xem xét những tệp nào được mở bằng logstash
lsof -p PID
và xóa mọi thứ hứa hẹn (trong trường hợp của tôi/tmp/jffi*.tmp
)
Vẫn Logstash không quên và chỉ phân tích cú pháp các tệp "mới" trong thư mục chứa nhật ký
Bất kỳ ý tưởng?
/opt/logstash/data/plugins/inputs/file