ММ
во время установки задается вопрос:
введите свой почтовый ящик (к примеру)
добавляется эта запись в агент для передачи с остальными значениями.
в ES могу сразу найти информацию по нужному мне пользователю, проведя серч по почтовому ящику.
Size: a a a
ММ
ММ
ММ
MR
input { 
  stdin { 
    file {
       type => "log"
       path => [ "C:/logs/*.log" ]
    }
  } 
}
output {
  elasticsearch { 
    hosts => ["localhost:9200"] 
    index => "logstach_index"
  }
  stdout { codec => rubydebug }
}MR
EM
data = es.search(index=index, size=1, body={
                  "query": {
                    "bool": {
                      "must": {
                        "match": {
                          "event.action": "ssh_login"
                        }
                      }
                    }
                  }
                })EM
data = es.search(index=index, size=1, body={
  "query": {
     "match": {
        "event.action": "ssh_login"
       }
     },
     "sort": { "@timestamp" : "desc" }}Ю
Ю
MR
output {
  elasticsearch { 
    hosts => ["127.0.0.1:9200"] 
    index => "mytest"
  }
}MR
EM
MR
MR
EM
MR