Size: a a a

2018 May 04

SM

Sergey Murashow in E.L.K.
ага. а такой вопрос, как мне заставить index pattern смотреть не в timestamp, а в нужное поле?
источник

MP

Mike Pulman in E.L.K.
ну во-первых это делать не обязательно, потому что с помощью фильтра date в большинстве случаев как раз можно "пропатчить" родной  @timestamp
источник

SM

Sergey Murashow in E.L.K.
ага. после этого надо переустановить модуль будет?
источник

MP

Mike Pulman in E.L.K.
а во-вторых, надо пересоздать с помощью кибаны index pattern а налогичный существующему, но выбрать другое временное поле, это не сложно. Но в случае пересоздания могут попортиться штатные дашбоарды нетфлоу. но в случае крайней необходимости  и это не беда.....
источник

MP

Mike Pulman in E.L.K.
Sergey Murashow
ага. после этого надо переустановить модуль будет?
после правки конфига надо будет рестартануть логсаш
источник

SM

Sergey Murashow in E.L.K.
то есть я делаю remove timestamp  и add_field нужного значения?
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
после правки конфига надо будет рестартануть логсаш
мне казалось, что модуль загружает свои натсройки в стэк и дальше уже его не трогают
источник

MP

Mike Pulman in E.L.K.
ну как один из вариантов да. только потом надо будеть воспользоваться фильтром date (ссылку дал выше) который как раз заставит эластик считать твое новое поле  временным типом
источник

SM

Sergey Murashow in E.L.K.
то есть фильтр я применяю в dev tools уже?
источник

MP

Mike Pulman in E.L.K.
Sergey Murashow
мне казалось, что модуль загружает свои натсройки в стэк и дальше уже его не трогают
вот этого момента я не помню, уже давно я нетфлоу настраивал свой. Но лично у меня конфиг выдернут и его можно править
источник

SM

Sergey Murashow in E.L.K.
прям извиняюсь за глупые вопросы) не так давно стал это все использовать и уже собрал все грабли)
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
вот этого момента я не помню, уже давно я нетфлоу настраивал свой. Но лично у меня конфиг выдернут и его можно править
попробую на выходных это все провернуть.
источник

MP

Mike Pulman in E.L.K.
Sergey Murashow
то есть фильтр я применяю в dev tools уже?
нет, это в логсташе надо делать
источник

MP

Mike Pulman in E.L.K.
Sergey Murashow
попробую на выходных это все провернуть.
ты на linux или на винде?
источник

SM

Sergey Murashow in E.L.K.
linux
источник

MP

Mike Pulman in E.L.K.
изначально конфиг логсташа по идеи должен лежать тут /usr/share/logstash/modules/netflow/configuration/logstash/netflow.conf.erb , ну по крайней мере так на редхатоподобных должно быть при установке логсташа с офф репа эластикового. вот это и есть йонфиг логсташа.  Его можно разместить в /etc/logstash/conf.d и изголяться как понравиться
источник

MP

Mike Pulman in E.L.K.
я пошел по этому пути
источник

MP

Mike Pulman in E.L.K.
либо можно прям тут (/usr/share/logstash/modules/netflow/configuration/logstash/netflow.conf.erb) его поправить и видимо потом переустановить модуль и перезапустить логсташ
источник

MP

Mike Pulman in E.L.K.
но второй путь мною не проверен, это предположение на основе опыта
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
изначально конфиг логсташа по идеи должен лежать тут /usr/share/logstash/modules/netflow/configuration/logstash/netflow.conf.erb , ну по крайней мере так на редхатоподобных должно быть при установке логсташа с офф репа эластикового. вот это и есть йонфиг логсташа.  Его можно разместить в /etc/logstash/conf.d и изголяться как понравиться
ну то есть ты все настройки туда вынес. просто нельзя использовать conf.d вместе с настроенным модулем в logstash. ну вообще я тоже думаю так сделать, ибо от модуля мне нужны были только визуализации. я так понимаю, что конфиг просто переносится безболезненно
источник