Size: a a a

2018 May 10

SM

Sergey Murashow in E.L.K.
Mike Pulman
а ты конфиг логсташа вытащил из модуля и внедрил в conf.d логсташа?\
Не. Пусть там лежит. Оказывается модули перезагружать не надо. Только конфиг логсташа.
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
а ты конфиг логсташа вытащил из модуля и внедрил в conf.d логсташа?\
Я щас просто пытаюсь понять как изменяющиеся данные писать туда.
источник

MP

Mike Pulman in E.L.K.
@sergeymurashow  вообще если во входных данных нет @timestamp то логсташ должен сам это поле сгенерить и проставить туда текущее значение времени с той машинына которой сам логсташ крутиться. Странно что у тебя не так
источник

MP

Mike Pulman in E.L.K.
можно попробовать ловить нетфлоу обычным конфигом логсташа там с помощью mutate remove field вырезать @timestamp, а дальше передать эти данные в нетфлоу модуль
источник

MP

Mike Pulman in E.L.K.
и тогда нетфлоу модуль должен будет сгенерить новый @timestamp
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
@sergeymurashow  вообще если во входных данных нет @timestamp то логсташ должен сам это поле сгенерить и проставить туда текущее значение времени с той машинына которой сам логсташ крутиться. Странно что у тебя не так
Там это поле как раз есть.
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
можно попробовать ловить нетфлоу обычным конфигом логсташа там с помощью mutate remove field вырезать @timestamp, а дальше передать эти данные в нетфлоу модуль
А в этом же конфиге я не могу удалить поле?
источник

MP

Mike Pulman in E.L.K.
Sergey Murashow
А в этом же конфиге я не могу удалить поле?
можно и в этом, я к тому что новый @timestamp генериться только когда на инпут поступают данные без @timestamp
т.е. тебе надо сделать так:
input (ловим нетфлоу)
filter (вырезаем @timestamp)
output (аутпутим на хост X порт Y)
input (слушаем хост X порт Y)
ну и дальше все твои нетфлоу потроха
источник

SM

Sergey Murashow in E.L.K.
Так. Удалять же remove_field в mutate? Или таки в date?
источник

MP

Mike Pulman in E.L.K.
не важно
источник

SM

Sergey Murashow in E.L.K.
Понял
источник

SM

Sergey Murashow in E.L.K.
Щас попробую
источник

SM

Sergey Murashow in E.L.K.
Спасибо)
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
можно и в этом, я к тому что новый @timestamp генериться только когда на инпут поступают данные без @timestamp
т.е. тебе надо сделать так:
input (ловим нетфлоу)
filter (вырезаем @timestamp)
output (аутпутим на хост X порт Y)
input (слушаем хост X порт Y)
ну и дальше все твои нетфлоу потроха
Когда удаляю поле ругается что нет этого поля)
источник

MP

Mike Pulman in E.L.K.
ну значит как я  говорил во входных данных его нет
источник

MP

Mike Pulman in E.L.K.
@sergeymurashow скинь скрин из кибаны свеого  нетфлоу индекс патернна при этом в правом почти верхнем углу выбери тип date чтобы отображдались только date поля
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
ну значит как я  говорил во входных данных его нет
а почему тогда время соотвествует циске?
источник

MP

Mike Pulman in E.L.K.
сделай скрин, надо посомтреть как у тебяв кибане сделанно
источник

SM

Sergey Murashow in E.L.K.
Mike Pulman
сделай скрин, надо посомтреть как у тебяв кибане сделанно
источник

MP

Mike Pulman in E.L.K.
ок
источник