# Aucun Index pattern par défaut

**URL:** <https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292>\
**Category:** Discussions en français\
**Created:** [February 9, 2016, 3:32pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292 "2016-02-09T15:32:14Z")\
**Posts on this page:** 14\
**Page:** 1

<div class="post-metadata">

**Author:** ![Tristan\_Ferioli](https://avatars.discourse-cdn.com/v4/letter/t/ea5d25/32.png) [@Tristan\_Ferioli](https://discuss.elastic.co/u/Tristan_Ferioli)\
**Post date:** [February 9, 2016, 3:32pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/1 "2016-02-09T15:32:15Z")

</div>

Bonjour, je poste sur ce forum pour avoir la réponse a mon problème.  
Alors voila j'ai installé le trio ELK pour centraliser les logs des mes boitiers VPN et et de mon SOnicFirewall.  
Quand je lance mon kibana 4 en localhost:5601 (premier lancement) Il me propose de configurer un index pattern, or je ne sais pas comment faire, ni en quoi ca consiste précissement.

Pourriez vous me guidder sur la manipulation a faire ..? s'il vous plait

Si bessoin je peux fournnir mes config Logstash Kibana et Elasticsearch.

Merci de m'accorder du temps.

---

<div class="post-metadata">

**Author:** ![C\_H](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/c_h/32/20796_2.png) [@C\_H](https://discuss.elastic.co/u/C_H)\
**Post date:** [February 9, 2016, 5:49pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/2 "2016-02-09T17:49:13Z")

</div>

Bonjour,

la première chose c'est de bien lire la doc. Ca parait futile comme ça mais on y trouve de tout, et bruler les étapes fait que l'on y comprend rien (je suis passé par la).

Déjà, commence par logstash : est-il configuré correctement pour sniffer tes logs ?  
Typiquement, un index, c'est comme une base de données : il t'en faudrait autant que de logs différentes à sniffer. Dans ton cas, si tes VPN sont tous les mêmes il te faut 2 index.  
Les index, tu les crées facilement avec le plugin Sense.

Donc dès que tu as créé tes indexes, lance un premier chargement et ensuite tu pourras associer un index dans Kibana (qui portera le même nom que celui que tu as créé dans Sense).

C'est pas évident au début mais si tu es curieux ça va aller vite 😉 En 1 semaine je suis passé de 0 connaissance à "je sais un peu plus me débrouiller tout seul". Et il y a pléthore de tutos sur le net 😉

---

<div class="post-metadata">

**Author:** ![Tristan\_Ferioli](https://avatars.discourse-cdn.com/v4/letter/t/ea5d25/32.png) [@Tristan\_Ferioli](https://discuss.elastic.co/u/Tristan_Ferioli)\
**Post date:** [February 10, 2016, 9:33am UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/3 "2016-02-10T09:33:16Z")

</div>

IL ya un truc qu je ne comprend pas ...

Dans logstash j'ai fais un output sur localhost au port 9200 et au protocol http

Dans mon fichier elaticsearch.yml j'ai remplit ce-ci :  
path.data : "/var lib/elasticsearch"  
path.work: "/tmp/"  
path.logs : " "/var/log/elasticsearch" .

les logs sniffer se trouve dans var log elasticsearch ?  
Et je ne comprend pas comment régler cette histoire d'indexe ... \>\<

 ![](https://us1.discourse-cdn.com/elastic/original/2X/3/393ce331fb341ca9b3e0ce189c5431b5979712eb.png)

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [February 10, 2016, 9:58am UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/4 "2016-02-10T09:58:53Z")

</div>

As-tu indexé des documents dans elasticsearch en utilisant logstash?

Que donne par exemple un `GET _cat/indices?v` ?

---

<div class="post-metadata">

**Author:** ![Tristan\_Ferioli](https://avatars.discourse-cdn.com/v4/letter/t/ea5d25/32.png) [@Tristan\_Ferioli](https://discuss.elastic.co/u/Tristan_Ferioli)\
**Post date:** [February 10, 2016, 1:23pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/5 "2016-02-10T13:23:18Z")

</div>

SI en parlant d'indéxé les document dans elasticsearch en utilisant logstash j'ai fait ça :

Excusez moi pour les liens mais je n'avais pas de palce pour copier tout les fichiers ...

> **[Petit fichier 00\_in\_gelf.txt](https://www.petit-fichier.fr/2016/02/10/00-in-gelf/)**
>
> Téléchargement du petit fichier 00\_in\_gelf.txt sur www.petit-fichier.fr

  

> **[Petit fichier 01\_in\_sonicwall.txt](https://www.petit-fichier.fr/2016/02/10/01-in-sonicwall/)**
>
> Téléchargement du petit fichier 01\_in\_sonicwall.txt sur www.petit-fichier.fr

  

> **[Petit fichier 10\_filter\_sonicwall.txt](https://www.petit-fichier.fr/2016/02/10/10-filter-sonicwall/)**
>
> Téléchargement du petit fichier 10\_filter\_sonicwall.txt sur www.petit-fichier.fr

  

> **[Petit fichier 11\_filter\_win\_gelf.txt](https://www.petit-fichier.fr/2016/02/10/11-filter-win-gelf/)**
>
> Téléchargement du petit fichier 11\_filter\_win\_gelf.txt sur www.petit-fichier.fr

  

> **[Petit fichier 20\_out\_elasticsearch.txt](https://www.petit-fichier.fr/2016/02/10/20-out-elasticsearch/)**
>
> Téléchargement du petit fichier 20\_out\_elasticsearch.txt sur www.petit-fichier.fr

SInon le résultat de la commande ma donné ceci :

curl localhost:9200/\_cat/indices  
Yellow open .kibana 1 1 1 0 2.5kb 2.5kb

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [February 10, 2016, 1:44pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/6 "2016-02-10T13:44:10Z")

</div>

Utilise [gist.github.com](http://gist.github.com) pour tes fichiers. C'est bien mieux intégré.

> ```auto
> 
> ```

curl localhost:9200/\_cat/indices  
Yellow open .kibana 1 1 1 0 2.5kb 2.5kb

```auto

Montre bien que tu n'as rien indexé dans elasticsearch.
```

---

<div class="post-metadata">

**Author:** ![Tristan\_Ferioli](https://avatars.discourse-cdn.com/v4/letter/t/ea5d25/32.png) [@Tristan\_Ferioli](https://discuss.elastic.co/u/Tristan_Ferioli)\
**Post date:** [February 10, 2016, 1:56pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/7 "2016-02-10T13:56:16Z")

</div>

Comment je dois faire pour indexé les documents dans elasicsearch avec logstash ..? 😕

et voici la conf de mon logsash :

> <https://gist.github.com/anonymous/be31f83f65cd54d1e6c9>
>
> There are more than three files. show original

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [February 10, 2016, 2:10pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/8 "2016-02-10T14:10:21Z")

</div>

Comment lances-tu logstash avec tous ces fichiers ?

Pour ma part, je mets qu'un seul fichier `.conf` avec tout dedans.

Aussi, avant d'envoyer à elasticsearch les données, je te conseille de vérifier que quelque chose "entre et sort" de logstash en utilisant d'abord un `stdout` output plugin avec un codec `rubydebug`.

```auto
output { stdout { codec => rubydebug } }

```

---

<div class="post-metadata">

**Author:** ![Tristan\_Ferioli](https://avatars.discourse-cdn.com/v4/letter/t/ea5d25/32.png) [@Tristan\_Ferioli](https://discuss.elastic.co/u/Tristan_Ferioli)\
**Post date:** [February 10, 2016, 2:31pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/9 "2016-02-10T14:31:35Z")

</div>

Je démare le service logstash avec la commande "service logstash start"

J'ai donc refait mon fichier de configuration comme vous avec la sortie en stdout output plugin avec un codec rubydebug

> <https://gist.github.com/anonymous/41f8d37c080c87688406>

Quelle est la manipe pour vérifier l'entre et sorti de logstash ?

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [February 10, 2016, 2:50pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/10 "2016-02-10T14:50:04Z")

</div>

Le mieux serait de faire des tests sans "lancer un service" mais avec juste une instance logstash locale qui permet de récupérer la sortie.

Ensuite comme le disait @C_H, il faut commencer par le début et y aller petit à petit.  
J'ai par exemple rédigé un pas à pas ici: [http://david.pilato.fr/blog/2015/04/28/exploring-capitaine-train-dataset/](http://david.pilato.fr/blog/2015/04/28/exploring-capitaine-train-dataset/)

Commence par faire des trucs super simples. Genre tu mets:

```auto
input {
         gelf {
		type => "eventlog"
		port => "12202"
	}
}

filter { }

output { stdout { codec => rubydebug } }

```

Et tu regardes ce que ça donne. Si là, déjà tu ne vois rien passer, pas la peine d'aller plus loin.

Donc, prépares bien tes inputs, vérifie que ça marche, puis ajoute un filtre, un autre, ... et à la fin, quand tout passe bien et le document final que tu souhaites est généré correctement, branche elasticsearch comme output.

---

<div class="post-metadata">

**Author:** ![Tristan\_Ferioli](https://avatars.discourse-cdn.com/v4/letter/t/ea5d25/32.png) [@Tristan\_Ferioli](https://discuss.elastic.co/u/Tristan_Ferioli)\
**Post date:** [February 10, 2016, 2:56pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/11 "2016-02-10T14:56:41Z")

</div>

D'accord merci de votre aide, je vais reprendre pas a pas; je vais essayer de vous tenir au courant de l'avancement.

---

<div class="post-metadata">

**Author:** ![Tristan\_Ferioli](https://avatars.discourse-cdn.com/v4/letter/t/ea5d25/32.png) [@Tristan\_Ferioli](https://discuss.elastic.co/u/Tristan_Ferioli)\
**Post date:** [February 12, 2016, 11:06am UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/12 "2016-02-12T11:06:44Z")

</div>

Re-Bonjour,  
Alors j'ai tout recommencé a 0 et j'ai beaucoup mieux compris grace a la documentation et a votre site également dadoonet & C\_H.  
Mais j'aimerai que vous me renseigner sur une erreur qui apparait dans mon /var/log/logstash/logstash.log qui m'indit ceci :  
Error : The setting 'host' in plugin 'elasticsearch' ins obsolete and is no longer available. Pleas use the hosts setting instead? You can specify multiple entries separated by comma in 'host:port' format. If you have any questions about this, you are invited to visit [https://discuss.elastic.co/c/logstash](https://discuss.elastic.co/c/logstash) and ask.  
Je ne conprend pas vraiment l'erreur 😕

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [February 12, 2016, 11:38am UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/13 "2016-02-12T11:38:55Z")

</div>

Regarde comment je définis les hosts ici: [http://david.pilato.fr/blog/2016/01/05/understanding-zipfs-law/](http://david.pilato.fr/blog/2016/01/05/understanding-zipfs-law/)

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [July 6, 2017, 1:49pm UTC](https://discuss.elastic.co/t/aucun-index-pattern-par-defaut/41292/14 "2017-07-06T13:49:27Z")

</div>


