# Can Filebeat watch for new files created in a directory?

**URL:** <https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811>\
**Category:** Beats\
**Tags:** filebeat\
**Created:** [August 11, 2016, 12:26pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811 "2016-08-11T12:26:52Z")\
**Posts on this page:** 10\
**Page:** 1

<div class="post-metadata">

**Author:** ![dooblem](https://avatars.discourse-cdn.com/v4/letter/d/ba9def/32.png) [@dooblem](https://discuss.elastic.co/u/dooblem)\
**Post date:** [August 11, 2016, 12:26pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/1 "2016-08-11T12:26:52Z")

</div>

Hello all,

Magento is a PHP ecommerce application. In case of severe problems, Magento crashes, generating a file for each crash in a var/report directory.  
The file contains informations about the crash (db unreachable for instance). The file name is a random number.

I'm looking for a solution to detect and send those reports automatically when they appear in the var/report directory.

I tried using the directory as a path : not working:  
prospector.go:293: Skipping directory: /var/www/magento/var/report/

For now I will simulate a log file with a bash script loop running in background, but this is not very handy.  
I may create an enhancement issue for that.

Thanks in advance,  
Marc

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [August 11, 2016, 12:31pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/2 "2016-08-11T12:31:18Z")

</div>

Use a wildcard: /var/www/magento/var/report/\*

Note that Filebeat sends files line by line. You may want to use its multiline feature to join the lines of each file (or at least some of them) into a fewer number of events.

---

<div class="post-metadata">

**Author:** ![dooblem](https://avatars.discourse-cdn.com/v4/letter/d/ba9def/32.png) [@dooblem](https://discuss.elastic.co/u/dooblem)\
**Post date:** [August 11, 2016, 1:04pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/3 "2016-08-11T13:04:20Z")

</div>

It's working, but the registry file is growing indefinitely.  
Any way to disable registry state for a specific prospector ?

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [August 11, 2016, 1:07pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/4 "2016-08-11T13:07:21Z")

</div>

No, the registry filepath is global for the whole Filebeat instance.

---

<div class="post-metadata">

**Author:** ![dooblem](https://avatars.discourse-cdn.com/v4/letter/d/ba9def/32.png) [@dooblem](https://discuss.elastic.co/u/dooblem)\
**Post date:** [August 11, 2016, 1:09pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/5 "2016-08-11T13:09:26Z")

</div>

A small drawback also: file modification date is not sent. So the event time in elastic search is the log reception date, not the report generation time.

May I open an enhancement request on GitHub ?

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [August 11, 2016, 1:20pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/6 "2016-08-11T13:20:22Z")

</div>

> May I open an enhancement request on GitHub ?

Of course. I'd also file an issue against whatever is producing those files for not including any timestamp inside the file.

---

<div class="post-metadata">

**Author:** ![dooblem](https://avatars.discourse-cdn.com/v4/letter/d/ba9def/32.png) [@dooblem](https://discuss.elastic.co/u/dooblem)\
**Post date:** [August 11, 2016, 1:40pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/7 "2016-08-11T13:40:48Z")

</div>

Here:

> <https://github.com/elastic/beats/issues/2246>

---

<div class="post-metadata">

**Author:** ![dooblem](https://avatars.discourse-cdn.com/v4/letter/d/ba9def/32.png) [@dooblem](https://discuss.elastic.co/u/dooblem)\
**Post date:** [August 17, 2016, 1:39pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/8 "2016-08-17T13:39:55Z")

</div>

Okay, everything is fixed in 5.0.0-alpha5.

Any roadmap for the stable release ?

I doubt my hoster will accept to install the alpha release...

Thanks in advance,  
Marc

---

<div class="post-metadata">

**Author:** ![ruflin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/ruflin/32/3116_2.png) [@ruflin](https://discuss.elastic.co/u/ruflin)\
**Post date:** [August 18, 2016, 5:46am UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/9 "2016-08-18T05:46:56Z")

</div>

@dooblem Glad to hear it works with filebeat 5.0. That means the efforts to rewrite large parts was worth it.

The first beta versions should come out in the next weeks. GA is planned for Q4. On the filebeat side currently no major / breaking additional changes are planned for the final version in case this helps.

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [September 1, 2016, 12:27pm UTC](https://discuss.elastic.co/t/can-filebeat-watch-for-new-files-created-in-a-directory/57811/10 "2016-09-01T12:27:30Z")

</div>

This topic was automatically closed after 21 days. New replies are no longer allowed.
