# 2 nodes logstash

**URL:** https://discuss.elastic.co/t/2-nodes-logstash/320012
**Category:** Kibana
**Created:** [November 29, 2022, 8:33am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012 "2022-11-29T08:33:35Z")
**Posts on this page:** 11
**Page:** 1

<div class="post-metadata">

### Author: ![maxxl](https://avatars.discourse-cdn.com/v4/letter/m/45deac/32.png) [@maxxl](https://discuss.elastic.co/u/maxxl)
#### Post date: [November 29, 2022, 8:33am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/1 "2022-11-29T08:33:35Z")

</div>

1 logstash works fine

2 logstash, wrong view in kibana

 ![изображение](https://us1.discourse-cdn.com/elastic/original/3X/8/7/871240c7f9cdc61c01164c009188b3ecb961a2a1.png)

 ![изображение](https://us1.discourse-cdn.com/elastic/original/3X/0/f/0f9e03c072f6878c92faf1033fe03301a23af73a.png)

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [November 29, 2022, 9:20am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/2 "2022-11-29T09:20:51Z")

</div>

Welcome to our community! 😃

It's not clear what your problem is sorry, can you elaborate?

---

<div class="post-metadata">

### Author: ![maxxl](https://avatars.discourse-cdn.com/v4/letter/m/45deac/32.png) [@maxxl](https://discuss.elastic.co/u/maxxl)
#### Post date: [November 29, 2022, 1:50pm UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/3 "2022-11-29T13:50:11Z")

</div>

I see a "Node:1" in the "Nodes" tab, but should see "Nodes:2"  
probably

 ![изображение](https://us1.discourse-cdn.com/elastic/original/3X/e/c/ecaa8ca4cd0b54c24d3aa7de53dc3b40f4dd91ce.png)

refreshing the page

 ![изображение](https://us1.discourse-cdn.com/elastic/original/3X/e/5/e5043d5cd0fec3ee28b41ceb3d81f4d9a1f54945.png)

I see either the first or the second node

![изображение](https://us1.discourse-cdn.com/elastic/original/3X/a/f/afa659822bd571f4b30cbe4f926a292604471315.png)

---

<div class="post-metadata">

### Author: ![leandrojmp](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/leandrojmp/32/107231_2.png) [@leandrojmp](https://discuss.elastic.co/u/leandrojmp)
#### Post date: [November 29, 2022, 1:55pm UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/4 "2022-11-29T13:55:52Z")

</div>

How are you monitoring Logstash?

What does the `logstash.yml` of each server looks like? Please share it.

---

<div class="post-metadata">

### Author: ![leandrojmp](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/leandrojmp/32/107231_2.png) [@leandrojmp](https://discuss.elastic.co/u/leandrojmp)
#### Post date: [November 29, 2022, 3:20pm UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/8 "2022-11-29T15:20:09Z")

</div>

Can you please format your posts using the Preformatted text button, the `</>` button? It is really hard to understand your configurations without it.

Or put the configuration files between three single quotes, like this:

```  
configuration  
```

Also, you didn't share the `logstash.yml` of your nodes.

---

<div class="post-metadata">

### Author: ![maxxl](https://avatars.discourse-cdn.com/v4/letter/m/45deac/32.png) [@maxxl](https://discuss.elastic.co/u/maxxl)
#### Post date: [November 30, 2022, 5:32am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/9 "2022-11-30T05:32:52Z")

</div>

logstesh node1logstash  
/etc/logstash/conf.d/logstash-sample.conf

```auto
input {
        beats {
                port => 5044
                id => "beats-id_telk-logstash"
        }
}

filter {

        if "pole" in [tags] {
                grok {
                        match => { "message" => ["%{NUMBER:UPID}\|%{TIME:LOGTIME}\|\s*%{GREEDYDATA:Services}\|%{GREEDYDATA:Message}"] }
                }
        }
}

output {
        elasticsearch {
                hosts => ["https://172.22.189.188:9200"]
                id => "elastic-id_telk-logstash"
                #index => "test-servers-%{+YYYY.MM.dd}"
                user => "elastic"
                password => "7QWyjr7Hr=8Rbo_rtg*C"
                ssl => true
                cacert => "/etc/logstash/http_ca.crt"
        }
}

```

logstesh node1 pipelines  
/etc/logstash/pipelines.yml

```auto
    pipeline.id: pipeline-telk-logstash
    path.config: "/etc/logstash/conf.d/*.conf"

```

logstesh node1 metricbeat

```auto
/etc/metricbeat/modules.d/logstash-xpack.yml
- module: logstash
  xpack.enabled: true
  period: 10s
  hosts: ["localhost:9600"]
  #username: "user"
  #password: "secret"
  metricsets: ["node", "node_stats"]
  period: 10s
  ssl.enabled: true
  ssl.certificate_authorities: ["/etc/metricbeat/http_ca.crt"]

```

logstesh node2 logstash  
/etc/logstash/conf.d/logstash-sample.conf

```auto
input {
        beats {
                port => 5044
                id => "beats-id_telk-logstash2"
        }
}

filter {

        if "pole" in [tags] {
                grok {
                        match => { "message" => ["%{NUMBER:UPID}\|%{TIME:LOGTIME}\|\s*%{GREEDYDATA:Services}\|%{GREEDYDATA:Message}"] }
                }
        }
}

output {
        elasticsearch {
                hosts => ["https://172.22.189.188:9200"]
                id => "elastic-id_telk-logstash2"
                #index => "test-servers-%{+YYYY.MM.dd}"
                user => "elastic"
                password => "7QWyjr7Hr=8Rbo_rtg*C"
                ssl => true
                cacert => "/etc/logstash/http_ca.crt"
        }
}

```

logstesh node2 pipelines  
/etc/logstash/pipelines.yml

```auto
    pipeline.id: pipeline-telk-logstash2
    path.config: "/etc/logstash/conf.d/*.conf"

```

logstesh node2 metricbeat

```auto
/etc/metricbeat/modules.d/logstash-xpack.yml
- module: logstash
  xpack.enabled: true
  period: 10s
  hosts: ["localhost:9600"]
  #username: "user"
  #password: "secret"
  metricsets: ["node", "node_stats"]
  period: 10s
  ssl.enabled: true
  ssl.certificate_authorities: ["/etc/metricbeat/http_ca.crt"]

```

---

<div class="post-metadata">

### Author: ![maxxl](https://avatars.discourse-cdn.com/v4/letter/m/45deac/32.png) [@maxxl](https://discuss.elastic.co/u/maxxl)
#### Post date: [November 30, 2022, 8:11am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/10 "2022-11-30T08:11:52Z")

</div>

formatted

---

<div class="post-metadata">

### Author: ![leandrojmp](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/leandrojmp/32/107231_2.png) [@leandrojmp](https://discuss.elastic.co/u/leandrojmp)
#### Post date: [November 30, 2022, 2:09pm UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/11 "2022-11-30T14:09:06Z")

</div>

> [@leandrojmp](#):
>
> Also, you didn't share the `logstash.yml` of your nodes.

The `logstahs.yml` is still missing, the one in `/etc/logstash`.

You need to share the file of both of your nodes.

---

<div class="post-metadata">

### Author: ![maxxl](https://avatars.discourse-cdn.com/v4/letter/m/45deac/32.png) [@maxxl](https://discuss.elastic.co/u/maxxl)
#### Post date: [December 1, 2022, 5:48am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/12 "2022-12-01T05:48:46Z")

</div>

telk-logstash1

```auto
telk-logstash1: cat /etc/logstash/logstash.yml |grep -v '#'
path.data: /var/lib/logstash
path.logs: /var/log/logstash

```

telk-logstash2

```auto
telk-logstash2: cat /etc/logstash/logstash.yml |grep -v '#'
path.data: /var/lib/logstash
path.logs: /var/log/logstash

```

---

<div class="post-metadata">

### Author: ![maxxl](https://avatars.discourse-cdn.com/v4/letter/m/45deac/32.png) [@maxxl](https://discuss.elastic.co/u/maxxl)
#### Post date: [December 5, 2022, 6:26am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/13 "2022-12-05T06:26:35Z")

</div>

shared

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [January 2, 2023, 6:26am UTC](https://discuss.elastic.co/t/2-nodes-logstash/320012/14 "2023-01-02T06:26:59Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
