数据工程后端【免费下载链接】logstashLogstash - transport and process your logs, events, or other data项目地址https://gitcode.com/gh_mirrors/lo/logstash点击查看免费下载Logstash 与 Winlogbeat 模块的集成并不需要复杂的 Logstash 过滤器重写Winlogbeat 自带的每个模块都内置了完整的解析逻辑ingest node pipelines、Elasticsearch 模板、输入配置与 Kibana 仪表盘你只需要把 pipeline 加载进 Elasticsearch再让 Logstash 的 elasticsearch 输出按事件元数据%{[metadata][pipeline]}动态选择对应 pipeline 即可。读完本文你将掌握从winlogbeat setup --pipelines到 Logstash 管线配置的完整接入流程并能处理数据流data streams与 Kafka 中间链路等实际场景。Winlogbeat 模块与 fileset 结构Winlogbeat 随发行版预置了一批模块modules例如 security、sysmon、powershell 等它们封装了从各类 Windows 日志提供方采集、解析、丰富和可视化数据所需的全部配置。每个 Winlogbeat 模块由一个或多个 fileset 组成而每个 fileset 包含ingest node pipelines在 Elasticsearch 侧完成日志解析与字段丰富Elasticsearch 模板index templates定义索引映射Winlogbeat 输入配置指定采集的 Windows 事件日志通道如 Security、SystemKibana 仪表盘提供开箱即用的可视化。这种模块即配置包的设计意味着解析逻辑默认由 Elastic Stack 的 ingest node 承担而不是在 Logstash 中通过 grok 过滤器手工实现。你可以把 Winlogbeat 模块与 Logstash 结合使用但需要额外的几步设置最简单的方式就是使用 Winlogbeat 提供的 ingest pipelines 完成解析。两种解析路径ingest pipeline 还是 Logstash 侧解析把 Winlogbeat或 Filebeat模块数据接入 Logstash 时存在两条可行的解析路径使用 ingest pipelines推荐本文主题在 Elasticsearch 侧加载模块自带的 ingest pipelineLogstash 只负责传输不做 grok/date 等解析。Logstash 配置极其轻量且字段结构与官方模块保持一致。Logstash 侧自行解析跳过 pipeline 加载步骤在 Logstash 配置中用 grok、date、geoip 等过滤器完成等价解析。这种方式不需要 ingest node但需要手工维护解析规则。仓库中 docs/static/filebeat_modules/system/pipeline.conf 与 docs/static/filebeat_modules/nginx/pipeline.conf 就是后一种路径的参考实现它们用 grok 匹配 sshd/sudo/useradd 或 nginx access/error 日志用 date 过滤纠正时间戳用 geoip 丰富 IP 信息并输出到elasticsearch。作为对比如果采用 ingest pipeline 方案这些解析工作全部下沉到 Elasticsearch 的 ingest nodeLogstash 管线只需下面介绍的两段式配置。第一步把 ingest pipelines 加载进 Elasticsearch在安装了 Winlogbeat 的系统上运行带--pipelines选项的setup命令为指定模块加载 ingest pipelines。例如以下命令加载 security 与 sysmon 两个模块的 ingest pipelineswinlogbeat setup --pipelines --modules security,sysmon这一步必须能连上 Elasticsearch因为 Winlogbeat 需要把 ingest pipelines 真正写入 Elasticsearch。如果你的 Winlogbeat 配置了其他输出比如直接输出到 Logstash可以临时禁用当前 output、临时启用 elasticsearch output执行完 setup 命令后再恢复原配置。补充说明setup 加载的 pipelines 会以winlogbeat-module之类的命名注册到 Elasticsearch 的_ingest/pipelineAPI 中后续 Winlogbeat 采集事件时会在事件的[metadata][pipeline]字段里写入应当使用的 pipeline 名如winlogbeat-securityLogstash 正是依赖这个元数据做动态路由。第二步配置 Logstash 按元数据选择 pipeline在安装了 Logstash 的系统上创建一个 Logstash pipeline 配置从某个 Logstash 输入例如 beats 或 Kafka读取数据发送到 elasticsearch 输出在 elasticsearch 输出中把pipeline选项设为%{[metadata][pipeline]}即可使用此前加载的 ingest pipelines。下面是一个从 Beats 输入读取数据、按 Winlogbeat 模块 ingest pipelines 解析的完整示例input { beats { port 5044 } } output { if [metadata][pipeline] { elasticsearch { hosts https://061ab24010a2482e9d64729fdb0fd93a.us-east-1.aws.found.io:9243 manage_template false index %{[metadata][beat]}-%{[metadata][version]} 1 action create 2 pipeline %{[metadata][pipeline]} 3 user elastic password secret } } else { elasticsearch { hosts https://061ab24010a2482e9d64729fdb0fd93a.us-east-1.aws.found.io:9243 manage_template false index %{[metadata][beat]}-%{[metadata][version]} 1 action create user elastic password secret } } }1 如果你在配置中禁用了数据流data streams请把index设为%{[metadata][beat]}-%{[metadata][version]}-%{YYYY.MM.dd}。数据流默认启用。2 如果禁用了数据流可以移除该设置或按需改为其他值。3 该设置让 Logstash 根据事件中携带的元数据自动选择正确的 ingest pipeline。关键点拆解pipeline %{[metadata][pipeline]}这是整套方案的核心。Winlogbeat 模块采集时会在元数据中标记应使用的 ingest pipeline如 security 模块对应winlogbeat-securityLogstash 在 elasticsearch 输出时把这个字段值作为 pipeline 名传给 Elasticsearch 的_ingest执行。manage_template false索引模板由 Winlogbeat setup 步骤负责加载Logstash 不应再覆盖管理模板避免与模块自带的模板冲突。if [metadata][pipeline]条件分支对未携带 pipeline 元数据的事件如自定义输入走不带pipeline设置的输出分支防止向 Elasticsearch 传递空 pipeline 名。变体中间加一层 Kafka原文档明确指出输入可以是 beats 或 Kafka 等。当 Winlogbeat 与 Logstash 之间隔着 Kafka 时配置方式同理只是把输入换成 Kafka input。仓库中 docs/reference/use-filebeat-modules-kafka.md 给出了 Filebeat 场景的完整示例Winlogbeat 可完全照搬input { kafka { bootstrap_servers myhost:9092 topics [filebeat] codec json } } output { if [metadata][pipeline] { elasticsearch { hosts https://myEShost:9200 manage_template false index %{[metadata][beat]}-%{[metadata][version]}-%{YYYY.MM.dd} pipeline %{[metadata][pipeline]} user elastic password secret } } else { elasticsearch { hosts https://myEShost:9200 manage_template false index %{[metadata][beat]}-%{[metadata][version]}-%{YYYY.MM.dd} user elastic password secret } } }Kafka 链路下Winlogbeat 侧需要把输出从 elasticsearch 切换为 Kafka output在winlogbeat.yml中注释掉 elasticsearch output、启用 Kafka outputtopic 固定为与 Logstash Kafka input 的topics一致并确保 JSON codec 输出以便 Logstash 侧还原字段。Logstash 侧启动方式不变bin/logstash -f mypipeline.conf数据写入 Elasticsearch 后可在 Kibana 中打开 Winlogbeat 模块对应的仪表盘查看 Windows 安全事件、Sysmon 事件等可视化结果。相关文档与仓库依据本文主题文档docs/reference/working-with-winlogbeat-modules.md通用方案说明Filebeat 版docs/reference/use-ingest-pipelines.md、docs/reference/working-with-filebeat-modules.mdKafka 中间链路完整示例docs/reference/use-filebeat-modules-kafka.mdLogstash 侧自行解析的对照实现docs/static/filebeat_modules/system/pipeline.conf、docs/static/filebeat_modules/nginx/pipeline.conf小结把 Winlogbeat 模块接入 Logstash 的本质是职责分工Winlogbeat 负责采集并在元数据中标注 pipelineElasticsearch ingest node 负责解析Logstash 只做动态路由与写入。只要完成setup 加载 pipelines elasticsearch 输出配置pipeline %{[metadata][pipeline]}manage_template false这三件事就能用最少的 Logstash 配置获得与官方模块完全一致的字段结构和可视化体验。赞分享数据工程后端【免费下载链接】logstashLogstash - transport and process your logs, events, or other data项目地址https://gitcode.com/gh_mirrors/lo/logstash点击查看免费下载相关推荐30个Illustrator脚本解放你的设计时间告别重复劳动的艺术30个Illustrator脚本解放你的设计时间告别重复劳动的艺术 Adobe Illustrator是设计师的必备工具但重复性操作常常消耗宝贵时间。il数据工程后端如何在 SpacetimeDB 模块中写日志并用 CLI 查看如何在 SpacetimeDB 模块中写日志并用 CLI 查看 当你在 SpacetimeDB 模块里写了业务逻辑reducer之后调试时往往需要看运行时数据库关系型数据库后端ZynqNet核心组件解析Processing Element与Memory Controller设计原理ZynqNet核心组件解析Processing Element与Memory Controller设计原理 ZynqNet是一款基于FPGA的嵌入式卷积神经网人工智能深度学习计算机视觉嵌入式硬件开发上一篇LizzieYzy终极指南免费开源围棋AI分析工具如何提升你的棋力300%下一篇Zotero茉莉花插件终极指南3步快速搞定中文文献元数据管理创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
企业数字化 ERP 产品动态
相关推荐
影驰1060图解原理:3招解决代码跑不通难题 影驰1060图解原理:3招解决代码跑不通难题 刚拿到影驰1060显卡,准备跑个移动端渲染项目,结果复制来的代码直接报错,心里是不是特别慌?别急,这种“代码看着对,一跑就崩”的情况,90%的新手都踩过坑。今天不聊虚的,直接上干货,用… · 2026/9/22 18:38:11
3张表搞定三角函数值对照表全部,面试不再慌的最佳实践 3张表搞定三角函数值对照表全部,面试不再慌的最佳实践 面试被问原理答不上来,那种尴尬真的能让人当场黑屏。别慌,今天把三角函数值对照表全部整理成可运行的代码项目,教你一套 最佳实践 ,让你从背表到懂逻辑,彻底告别死记硬背。 项目目标… · 2026/9/22 18:38:04
实况11面试突击:攻克高频面试题,拒绝环境配置卡半天 实况11面试突击:攻克高频面试题,拒绝环境配置卡半天 配置环境就卡半天,代码跑不通直接心态崩,这种痛苦转岗同行都懂。很多人把时间耗在搭环境上,却忽略了真正的 高频面试题… · 2026/9/22 18:37:33
Vue导出Excel手写实现:3个坑让新手代码跑不通的自救指南 Vue导出Excel手写实现:3个坑让新手代码跑不通的自救指南 复制来的Vue导出Excel代码,一跑就报错?别急着怀疑自己手残。 我见过太多开发者,复制完代码直接贴进项目,结果页面白屏或者文件打不开,却不知道怎么调。… · 2026/9/22 19:54:42
手写实现就近原则和就远原则,搞定前端项目结构 手写实现就近原则和就远原则,搞定前端项目结构 刚学会变量、函数和类,代码能跑通,但一上手真实项目就懵了?模块依赖一团乱麻,重构时牵一发而动全身,这就是典型的“只会语法,不会架构”。很多初学者在 CSDN… · 2026/9/22 19:54:29
3个核心原理:云都市政项目性能优化避坑指南 3个核心原理:云都市政项目性能优化避坑指南 面试被问原理答不上来,现场直接哑火,这种尴尬你肯定遇到过。在市政公用工程领域,很多工程师只懂画图算量,一旦涉及 性能优化 的底层逻辑,就支支吾吾。… · 2026/9/22 19:54:16
企业架构入门到精通:避开这3个致命坑,面试原理不再挂 企业架构入门到精通:避开这3个致命坑,面试原理不再挂 面试被问“讲讲你们系统的架构演进”,脑子一片空白?别慌,这不是你笨,是你把“企业架构”当成了玄学。很多后端开发从入门到精通的路上,都栽在同一个坑里:把架构图画得花里胡哨,但一深究底层原理… · 2026/9/22 19:53:45
搞定刺客加点配置,这5个高频面试题助你通关 搞定刺客加点配置,这5个高频面试题助你通关 配置环境就卡半天,是不是你的常态?很多开发者在接手新项目或应对 高频面试题 时,最头疼的不是算法逻辑,而是那些看似简单实则暗藏玄机的“刺客加点”式配置陷阱。你以为只是改几个参数,结果服务起不来、依… · 2026/9/22 19:53:38
3种自动外链方案一文搞懂,别再死磕爬虫了 3种自动外链方案一文搞懂,别再死磕爬虫了 看了一堆教程还是不会写项目?别急,这不只是你一个人的问题。很多转行开发者都卡在“知道概念但落地难”的阶段,尤其是处理像 自动外链… · 2026/9/22 19:53:32
5个电影海报图片处理坑,新手避坑指南 5个电影海报图片处理坑,新手避坑指南 刚写完代码,一运行屏幕直接炸了。满屏红色的 StackTrace 滚得比弹幕还快,什么 NullPointerException 、 ImageIO.read() returned null 、… · 2026/9/22 0:00:07
注册微信公众账号:一文搞懂从0到1全流程 注册微信公众账号:一文搞懂从0到1全流程 复制来的代码跑不通,报错信息满屏飞,到底卡在哪?别急,咱们先停下手里的调试。很多开发者觉得注册微信公众账号只是填个表单、传个身份证那么简单,真上手才发现坑深不见底。今天这篇 一文搞懂… · 2026/9/22 0:00:07