Size: a a a

2019 October 07

L

LMA in E.L.K.
Всем привет, подсажите, плс, почему логстеш помер после редактирования:
logstash/conf.d/relay.conf

в логах:
UDP listener died
источник

АК

Александр Крыжановский in E.L.K.
не лишним будет показать конфиг
источник

L

LMA in E.L.K.
мин
источник

L

LMA in E.L.K.
# sfgdfs
input {
#  lumberjack {
#    port => 5043
#    codec => 'json'
#    ssl_certificate => '/etc/logstash/ssl/logstash-forwarder.crt'
#    ssl_key =>         '/etc/logstash/ssl/logstash-forwarder.key'
#  }

#  elasticsearch {
#    hosts => ['http://10.***.***.24:9200']
#    index => 'logstash-2017.08.01'
#    query => '{ "query": { "match": { "type":"syslog-nginx" } } }'
##    size => 500
##    scroll => '5m'
##    docinfo => true
#  }


      ################################ програмисты ERLANG
       udp {
         codec => "json"
               host => "0.0.0.0"
               port => 12211
               type => "erlang"
       }

 gelf {
       type => "docker"
   port => 12201
 }

 gelf {
   type => "php"
   port => 12202
 }

 udp {
 
   codec => "json"
   port => 12203
   type => "ave-neo4j"
 }

 lumberjack {
   codec => 'json'
   port  => 12204
   ssl_certificate => '/etc/logstash/ssl/lumberjack.cert'
   ssl_key => '/etc/logstash/ssl/lumberjack.key'
   type => 'lumberjack-suricata'
 }

#  beats {
#    port => 1555
#    type => "test"
#  }

#       udp {
#    port => 9996
##           type => "netflow"
#           codec => netflow
##{
##             versions => [5,9,10]
##           }
#       }
}



output {
#        if [type] == "test" {
#    elasticsearch {
#      hosts => ['http://10.***.***.61:9200','http://10.***.***.62:9200']
#      index => "test-mlebedev-%{+YYYY.MM.dd}"
#      template_overwrite => true
       if [type] == "netflow" {
   elasticsearch {
     hosts => ['http://10.***.***.61:9200','http://10.***.***.62:9200']
     index => "netflow-%{+YYYY.MM.dd}"
     template_overwrite => true
   }
 }
 else {
   elasticsearch {
                 hosts => ['http://10.***.***.61:9200','http://10.***.***.62:9200']
     index => 'logstash-%{+YYYY.MM.dd}-%{event_type}-%{type}'
     template_overwrite => true
         }
 }
}
источник

L

LMA in E.L.K.
добавил раздел
  beats {
   port => 1555
   type => "test"
 }
источник

L

LMA in E.L.K.
сервыис не стартанул, закомментил
источник

L

LMA in E.L.K.
но всё-равно не стартанул
источник

АК

Александр Крыжановский in E.L.K.
закрывающую фигурную скобку в 66 строке попробуй закомментировать
источник

L

LMA in E.L.K.
кк
источник

АК

Александр Крыжановский in E.L.K.
#       udp {
#    port => 9996
##           type => "netflow"
#           codec => netflow
##{
##             versions => [5,9,10]
##           }
#       }
}
источник

L

LMA in E.L.K.
Александр Крыжановский
#       udp {
#    port => 9996
##           type => "netflow"
#           codec => netflow
##{
##             versions => [5,9,10]
##           }
#       }
}
все скобки на месте, это закрывающая для инпута
источник

D

Dmitriy in E.L.K.
а можно лог ошибки?)
источник

АК

Александр Крыжановский in E.L.K.
а пробелов в началае строки столько же сколько и в сообщении?
источник

L

LMA in E.L.K.
root@bs-logstash:[~] systemctl status logstash.service 
● logstash.service - logstash
  Loaded: loaded (/etc/systemd/system/logstash.service; enabled)
  Active: failed (Result: start-limit) since Пн 2019-10-07 13:36:15 MSK; 7min ago
Main PID: 13690 (code=exited, status=217/USER)

окт 07 13:36:15 bs-logstash systemd[1]: Unit logstash.service entered failed state.
окт 07 13:36:15 bs-logstash systemd[1]: logstash.service holdoff time over, scheduling restart.
окт 07 13:36:15 bs-logstash systemd[1]: Stopping logstash...
окт 07 13:36:15 bs-logstash systemd[1]: Starting logstash...
окт 07 13:36:15 bs-logstash systemd[1]: logstash.service start request repeated too quickly, refusing to start.
окт 07 13:36:15 bs-logstash systemd[1]: Failed to start logstash.
окт 07 13:36:15 bs-logstash systemd[1]: Unit logstash.service entered failed state.
окт 07 13:42:02 bs-logstash systemd[1]: Stopped logstash.
источник

АК

Александр Крыжановский in E.L.K.
странно что оно до редактирования работало
источник

АК

Александр Крыжановский in E.L.K.
ямл придирчив к пробелам в начале строки
источник

L

LMA in E.L.K.
в /var/logs/logstash/ не пишется больше, после того как рестартанул
источник

АК

Александр Крыжановский in E.L.K.
источник

L

LMA in E.L.K.
проблема где- то в правах, если руками без systemd запустить то работает
источник

L

LMA in E.L.K.
ща подправим
источник