当前位置: 首页 > news >正文

ELK通过winlogbeat收集windows系统日志并转发给logstash配置文件

1、windows主机上winlogbeat配置

# ======================== Winlogbeat inputs ========================= winlogbeat.event_logs: # 1. 应用程序日志 - name: Application ignore_older: 72h # 2. 系统日志 - name: System ignore_older: 72h # 3. 安全日志 - name: Security ignore_older: 72h # 【重要建议】安全日志量极大,建议只采集关键事件ID,否则容易撑爆存储 # event_id: 4624, 4625, 4634, 4647, 4672, 4688, 4689, 4720, 4726 # ======================== Processors ========================= processors: - add_host_metadata: ~ - add_cloud_metadata: ~ # ======================== Outputs ========================= # 禁用 Elasticsearch 输出 # output.elasticsearch: # hosts: ["localhost:9200"] # 启用 Logstash 输出 output.logstash: hosts: ["10.10.xxx.xx:5044"] # 使用你之前提供的 Logstash 地址 compression_level: 3 loadbalance: true bulk_max_size: 2048 # ======================== Logging ========================= logging.level: info logging.to_files: true logging.files: path: C:\ProgramData\winlogbeat\logs name: winlogbeat.log keepfiles: 7

2、logstash配置文件

放入新建的pipeline目录里 [root@elk-lo-node03 pipeline]# cat windows-winlogbeat-log.conf input { beats { port => 5045 #目录下多个conf文件的话,端口要修改,不要冲突 tags => ["windows-input"] } } output { elasticsearch { hosts => ["https://10.10.xxx.xx:9200"] index => "logs-app-windows-%{+yyyy.MM.dd}" user => "elastic" password => "JcJv*xxxxxxxxxxxx" ssl_certificate_verification => false } stdout { codec => rubydebug } }

3、pipeline目录下新增conf文件后,要同步修改pipelines.yml

[root@elk-lo-node03 config]# pwd /opt/logstash/config [root@elk-lo-node03 config]# ll total 48 -rw-r--r-- 1 root root 2924 Apr 1 17:49 jvm.options -rw-r--r-- 1 root root 8680 Apr 1 17:49 log4j2.properties -rw-r--r-- 1 root root 502 Jun 4 14:37 logstash.conf -rw-r--r-- 1 root root 342 Apr 1 17:49 logstash-sample.conf -rw-r--r-- 1 root root 15745 Apr 1 17:49 logstash.yml drwxr-xr-x 2 root root 98 Jun 16 15:12 pipeline -rw-r--r-- 1 root root 794 Jun 16 15:14 pipelines.yml -rw-r--r-- 1 root root 1696 Apr 1 17:49 startup.options [root@elk-lo-node03 config]# ll pipeline total 12 -rw-r--r-- 1 root root 750 Jun 4 16:01 beats-elk-log.conf -rw-r--r-- 1 root root 359 Jun 16 15:03 network-device-log.conf -rw-r--r-- 1 root root 360 Jun 16 09:53 windows-winlogbeat-log.conf [root@elk-lo-node03 config]# cat pipelines.yml - pipeline.id: beats-elk-log #接收filebeat日志 path.config: "config/pipeline/beats-elk-log.conf" pipeline.workers: 2 pipeline.batch.size: 125 pipeline.batch.delay: 50 queue.type: persisted queue.max_bytes: 1gb queue.checkpoint.acks: 1024 queue.drain: false - pipeline.id: windows-winlogbeat-log #接收winlogbeat日志 path.config: "config/pipeline/windows-winlogbeat-log.conf" pipeline.workers: 2 pipeline.batch.size: 125 pipeline.batch.delay: 50 queue.type: persisted queue.max_bytes: 1gb queue.checkpoint.acks: 1024 queue.drain: false - pipeline.id: network-device-log #接收防火墙等网络设备日志 path.config: "config/pipeline/network-device-log.conf pipeline.workers: 2 pipeline.batch.size: 125 pipeline.batch.delay: 50 queue.type: persisted queue.max_bytes: 1gb queue.checkpoint.acks: 1024 queue.drain: false
http://www.rkmt.cn/news/1541148.html

相关文章:

  • 载人双轮自平衡机器人完整设计方案
  • 保山市2026年奢侈品手表包包回收门店权威测评:这五家店铺回收价格最高 - 谊识预商贸
  • 揭阳市奢侈品回收门店红黑榜:综合实力最强的五家店铺推荐 - 谊识预商贸
  • 2026年6月管道抽真空厂家实力推荐指南 - 多才菠萝
  • 龙岩市奢侈品手表包包回收回收门店权威测评:综合实力最强的五家店铺推荐 - 谊识预商务
  • 宁波出手爱马仕、迪奥看这篇,2026靠谱名包回收商家 - 名奢变现站
  • 百度网盘解析工具:三步获取真实下载地址告别限速烦恼
  • 阜新市闲置奢侈品变现必看:手表包包回收门店真实测评汇总 - 谊识预商贸
  • 杭州市奢侈品手表包包回收回收门店权威测评:综合实力最强的五家店铺推荐 - 谊识预商务
  • SMBGhost漏洞复现实战:从原理到DoS攻击的完整操作指南
  • 北海市2026奢侈品手表包包回收防骗指南:跑了5家店总结出的真实报价经验 - 谊识预商贸
  • 重庆二手包包回收猫腻:附件单独回收反而得不偿失 - 讯息早知道
  • Qt 操作 Word 文档解决方案
  • 亳州市奢侈品手表包包回收回收门店权威测评:综合实力最强的五家店铺推荐 - 谊识预商贸
  • 投入式液位计产品手册:陶瓷电容vs扩散硅 - 仪表人叶工
  • 多比特信号跨时钟域(CDC)实战:从握手协议到异步FIFO的选型指南
  • 2026 全国柴油发电机组厂家推荐 5 权威榜单|柴油发电机品牌哪家好?最新排名 - ZJYDZH
  • 2026腾讯会议领衔5款纪要工具选型指南 - 领先技术探路人
  • 2026年沙琪玛设备生产厂家最新推荐:沙琪玛设备、滚粉机、发酵输送机、油炸机、压面机、以精准科技守护食品生产 - 海棠依旧大
  • Java计算机毕设之基于 Spring Boot 的会议室占用查询与预订管控系统设计 企事业单位会议室智能预订管理平台设计与实现(完整前后端代码+说明文档+LW,调试定制等)
  • 微信网页版终极方案:wechat-need-web插件技术深度解析与实战指南
  • NocoBase 收入翻倍,AI 冲击下小产品如何破局?
  • 从源头工厂到全球布局,天聚物联以全产业链重塑共享充电宝行业格局 - 热点速览
  • Kimi K2.5实操手记:中文语义编译与长文本精读工作流
  • 2026 年天津 GEO 优化公司深度测评推荐榜:AI 信源时代企业选型全参考 - 速递信息
  • 铜陵电商企业做GEO应该怎么选服务商?2026年本地靠谱GEO服务商推荐及选型指南 - 企业新闻快传
  • 呼市靠谱的全屋定制工厂推荐,2026年6月亲测榜单汇总top5 - 界川
  • 2026遂宁黄金回收正规商家盘点 - 余生黄金回收
  • 2026年6月南通旧黄金回收价格表 正规实体门店变现攻略 - 润富黄金回收
  • 2026大连名表回收5家机构实测排名!内行客观测评,卖表不踩坑 - 禹竞