# Create button do not appear

**URL:** <https://discuss.elastic.co/t/create-button-do-not-appear/25870>\
**Category:** Kibana\
**Created:** [July 20, 2015, 6:14am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870 "2015-07-20T06:14:32Z")\
**Posts on this page:** 18\
**Page:** 1

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 20, 2015, 6:14am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/1 "2015-07-20T06:14:32Z")

</div>

Hello expert,

I have a issue, no create button appear although i fill in the blank is logstash-\*.  
I install ELK via repo with the most latest version and on CentOS 6 final.  
Here is the log when elasticsearch and logstash started:

Logstash:

> [root@vmvnsyslog02 logstash]# ./bin/logstash -f  
> /etc/logstash/conf.d/logstash-syslog.conf

> Jul 20, 2015 11:55:41 AM org.elasticsearch.node.internal.InternalNode

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] version[1.5.1], pid[8188],  
> build[5e38401/2015-04-09T13:41:35Z]

> Jul 20, 2015 11:55:41 AM org.elasticsearch.node.internal.InternalNode

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] initializing ...

> Jul 20, 2015 11:55:41 AM org.elasticsearch.plugins.PluginsService

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] loaded , sites

> Jul 20, 2015 11:55:43 AM org.elasticsearch.node.internal.InternalNode

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] initialized

> Jul 20, 2015 11:55:43 AM org.elasticsearch.node.internal.InternalNode start

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] starting ...

> Jul 20, 2015 11:55:43 AM org.elasticsearch.transport.TransportService doStart

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] bound\_address  
> {inet[/0:0:0:0:0:0:0:0:9301]}, publish\_address {inet[/10.126.122.27:9301]}

> Jul 20, 2015 11:55:43 AM org.elasticsearch.discovery.DiscoveryService doStart

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624]  
> elasticsearch/Hxcfd68aQJSiCN\_HJ7CNAQ

> Jul 20, 2015 11:55:47 AM  
> org.elasticsearch.cluster.service.InternalClusterService$UpdateTask run

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] detected\_master [Dragon  
> Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]],  
> added {[Man-Bull][XQS0OWWuQfmPsnhBEtZ4Kg][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9302]],[Dragon  
> Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]],},  
> reason: zen-disco-receive(from master [[Dragon  
> Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]]])

> Jul 20, 2015 11:55:47 AM org.elasticsearch.node.internal.InternalNode start

> INFO: [logstash-vmvnsyslog02.domain.com-8188-11624] started

> Logstash startup completed

Elasticsearch:

> [root@vmvnsyslog02  
> elasticsearch]# ./bin/elasticsearch start

> [2015-07-20 11:44:55,001][INFO  
> ][node  
> ] [Man-Bull] version[1.7.0], pid[7620], build[929b973/2015-07-16T14:31:07Z]

> [2015-07-20 11:44:55,001][INFO  
> ][node  
> ] [Man-Bull] initializing ...

> [2015-07-20 11:44:55,095][INFO  
> ][plugins  
> ] [Man-Bull] loaded , sites [kopf]

> [2015-07-20 11:44:55,135][INFO  
> ][env  
> ] [Man-Bull] using [1] data paths, mounts [[/ (/dev/mapper/VolGroup-lv\_root)]],  
> net usable\_space [43gb], net total\_space [49gb], types [ext4]

> [2015-07-20 11:44:57,923][INFO  
> ][node  
> ] [Man-Bull] initialized

> [2015-07-20 11:44:57,923][INFO  
> ][node  
> ] [Man-Bull] starting ...

> [2015-07-20 11:44:58,066][INFO  
> ][transport  
> ] [Man-Bull] bound\_address {inet[/127.0.0.1:9302]}, publish\_address  
> {inet[localhost/127.0.0.1:9302]}

> [2015-07-20 11:44:58,090][INFO  
> ][discovery  
> ] [Man-Bull] elasticsearch/XQS0OWWuQfmPsnhBEtZ4Kg

> [2015-07-20 11:45:01,168][INFO  
> ][cluster.service]  
> [Man-Bull] detected\_master [Dragon Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]],  
> added {[logstash-vmvnsyslog02.domain.com-5883-11624][Y9Xo-KuyTXyUkQ8sRtUBNA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/10.126.122.27:9301]]{client=true,  
> data=false},[Dragon Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]],},  
> reason: zen-disco-receive(from master [[Dragon  
> Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]]])

> [2015-07-20 11:45:01,244][INFO  
> ][http  
> ] [Man-Bull] bound\_address {inet[/127.0.0.1:9201]}, publish\_address  
> {inet[localhost/127.0.0.1:9201]}

> [2015-07-20 11:45:01,244][INFO  
> ][node  
> ] [Man-Bull] started

> [2015-07-20 11:55:27,104][INFO  
> ][cluster.service]  
> [Man-Bull] removed {[logstash-vmvnsyslog02.domain.com-5883-11624][Y9Xo-KuyTXyUkQ8sRtUBNA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/10.126.122.27:9301]]{client=true,  
> data=false},}, reason: zen-disco-receive(from master [[Dragon  
> Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]]])

> [2015-07-20 11:55:47,026][INFO][cluster.service  
> ] [Man-Bull] added {[logstash-vmvnsyslog02.domain.com-8188-11624][Hxcfd68aQJSiCN\_HJ7CNAQ][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/10.126.122.27:9301]]{client=true,  
> data=false},}, reason: zen-disco-receive(from master [[Dragon  
> Man][RUmrn41rR-iy\_6feEmyelA][[vmvnsyslog02.domain.com](http://vmvnsyslog02.domain.com)][inet[/127.0.0.1:9300]]])

Any help is appreciated,

Best regards,

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [July 20, 2015, 6:19am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/2 "2015-07-20T06:19:42Z")

</div>

Did you pick the timestamp field as well?

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 21, 2015, 1:58am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/3 "2015-07-21T01:58:01Z")

</div>

Hello,

I even cannot login to kibana to setting timestamp,  
Kibana webpage showing: `Kibana: Unable to create Kibana index "logstash-*"`

 ![](https://us1.discourse-cdn.com/elastic/original/2X/4/4b2bfdbd16391fe37798025405e1b711e1abceca.PNG)

Any help is appreciated,

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 24, 2015, 8:12am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/4 "2015-07-24T08:12:32Z")

</div>

Hello,

I just fresh installed ELK with the latest version via repo, but still no luck to see the create button?  
All files configuration is default as guide on [https://www.elastic.co](https://www.elastic.co).  
I do not know where i am wrong.  
Any one can help me?

 ![](https://us1.discourse-cdn.com/elastic/original/2X/6/6497c11cb78124e3e47f99a72e532ddf72a5f347.PNG)

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [July 24, 2015, 11:28pm UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/5 "2015-07-24T23:28:37Z")

</div>

Do you have data in Elasticsearch?

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 27, 2015, 1:44am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/6 "2015-07-27T01:44:58Z")

</div>

Hello,

How it look like?  
When i show:  
`[root@vmsyslog02 ~]# curl 'localhost:9200/_cat/indices?v' health status index pri rep docs.count docs.deleted store.size pri.store.size yellow open .kibana 1 1 1 0 2.5kb 2.5kb`  
All files configuration are default.

How can i do now? I am newbie.

Thanks & best regards,

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [July 27, 2015, 1:49am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/7 "2015-07-27T01:49:29Z")

</div>

There's no LS indices which is why you cannot create that in KB.

Have you pushed data through LS?

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 28, 2015, 4:51am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/8 "2015-07-28T04:51:31Z")

</div>

Hello,

I created configuration file in: `/etc/logstash/conf.d/logstash-syslog.conf` as below:

```
    input {
  tcp {
    port => 5514
    type => syslog
  }
  udp {
    port => 5514
    type => syslog
  }
}

filter {
  if [type] == "syslog" {
    grok {
      match => { "message" => "%{SYSLOGTIMESTAMP:syslog_timestamp} %{SYSLOGHOST:syslog_hostname} %{DATA:syslog_program}(?:\[%{POSINT:syslog_pid}\])?: %{GREEDYDATA:sysl$
      add_field => ["received_at", "%{@timestamp}"]
      add_field => ["received_from", "%{host}"]
    }
    syslog_pri { }
    date {
      match => ["syslog_timestamp", "MMM d HH:mm:ss", "MMM dd HH:mm:ss"]
    }
  }
}

output {
  elasticsearch { host => localhost }
  stdout { codec => rubydebug }
}

```

Do i miss any configuration file?

Best regards,

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [July 28, 2015, 4:52am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/9 "2015-07-28T04:52:21Z")

</div>

Ok, did you send data to those ports?  
Is there anything in stdout?

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 28, 2015, 7:36am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/10 "2015-07-28T07:36:31Z")

</div>

Hello,

I send log with syslog type from my Firewall to this port on ELK server. If i testing with stdout i think it fine:

```
    bin/logstash -e 'input { stdin { } } output { stdout { codec => rubydebug } }'

Logstash startup completed
{
       "message" => "",
      "@version" => "1",
    "@timestamp" => "2015-07-28T07:24:07.075Z",
          "host" => "vmsyslog02.domain.com"
}
goodnight moon
{
       "message" => "goodnight moon",
      "@version" => "1",
    "@timestamp" => "2015-07-28T07:24:30.839Z",
          "host" => "vmsyslog02.domain.com"
}

```

But when i checking the file configuration:

```
[root@vmsyslog02 logstash]# ./bin/logstash -t -f /etc/logstash/conf.d/logstash-syslog.conf
'[DEPRECATED] use `require 'concurrent'` instead of `require 'concurrent_ruby'`
Configuration OK

```

is this normal error?

And when i check the logstash log, it's showing:

```
[root@vmsyslog02 logstash]# tail -f logstash.log-20150728
{:timestamp=>"2015-07-27T08:39:30.038000+0700", :message=>"The error reported is: \n Permission denied - bind(2)"}
{:timestamp=>"2015-07-27T11:42:15.839000+0700", :message=>"The error reported is: \n Permission denied - bind(2)"}
{:timestamp=>"2015-07-27T13:25:23.173000+0700", :message=>"The error reported is: \n Permission denied - bind(2)"}
{:timestamp=>"2015-07-27T13:51:31.860000+0700", :message=>"The error reported is: \n Permission denied - bind(2)"}
{:timestamp=>"2015-07-27T14:40:53.736000+0700", :message=>"SIGTERM received. Shutting down the pipeline.", :level=>:warn}

```

Seem i had many error?

Any help is appreciated,

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [July 28, 2015, 8:06am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/11 "2015-07-28T08:06:15Z")

</div>

Ignore the deprecated warning.

I wonder what it is erroring on, is anything else using either of those ports?

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 28, 2015, 8:28am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/12 "2015-07-28T08:28:50Z")

</div>

Ok, i changed to port 5000, here is the port used

```
[root@vmsyslog02 elasticsearch]# netstat -nulpt | grep :5000
tcp 0 0 :::5000 :::* LISTEN 19194/java
udp 0 0 :::5000 :::* 19194/java

```

LS configuration file:

```
input {
  tcp {
    port => 5000
    type => syslog
  }
  udp {
    port => 5000
    type => syslog
  }
}

filter {
  if [type] == "syslog" {
    grok {
      match => { "message" => "%{SYSLOGTIMESTAMP:syslog_timestamp} %{SYSLOGHOST:syslog_hostname} %{DATA:syslog_program}(?:\[%{POSI$
      add_field => ["received_at", "%{@timestamp}"]
      add_field => ["received_from", "%{host}"]
    }
    syslog_pri { }
    date {
      match => ["syslog_timestamp", "MMM d HH:mm:ss", "MMM dd HH:mm:ss"]
    }
  }
}

output {
  elasticsearch { host => localhost }
  stdout { codec => rubydebug }
}

```

Also restarted Kibana, Elasticsearch, Logstash, but still no luck have a create button.

Regards,

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [July 28, 2015, 9:03am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/13 "2015-07-28T09:03:28Z")

</div>

Ignore the Kibana button for now and comment out the elasticsearch output. Are you getting what you expect to stdout? If yes, re-add the elasticsearch output and try again. Pay close attention to the Logstash logs.

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 29, 2015, 2:27am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/14 "2015-07-29T02:27:27Z")

</div>

Hello,

I just comment elasticsearch output on logstash configuration as below:

```
input {
  tcp {
    port => 5000
    type => syslog
  }
  udp {
    port => 5000
    type => syslog
  }
}

filter {
  if [type] == "syslog" {
    grok {
      match => { "message" => "%{SYSLOGTIMESTAMP:syslog_timestamp} %{SYSLOGHOST:syslog_hostname} %{DATA:syslog_prog$
      add_field => ["received_at", "%{@timestamp}"]
      add_field => ["received_from", "%{host}"]
    }
    syslog_pri { }
    date {
      match => ["syslog_timestamp", "MMM d HH:mm:ss", "MMM dd HH:mm:ss"]
    }
  }
}

output {
# elasticsearch { host => localhost }
  stdout { codec => rubydebug }
}

```

After that i checked by:

```
  #curl 'localhost:9200/_cat/indices?v'
health status index pri rep docs.count docs.deleted store.size pri.store.size
yellow open .kibana 1 1 1 0 2.5kb 2.5kb

```

But still no luck, although restarted ELK.

Any help is appreciated,

---

<div class="post-metadata">

**Author:** ![magnusbaeck](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/magnusbaeck/32/44943_2.png) [@magnusbaeck](https://discuss.elastic.co/u/magnusbaeck)\
**Post date:** [July 29, 2015, 8:08am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/15 "2015-07-29T08:08:51Z")

</div>

If you comment out the elasticsearch output you'll (obviously) not get anything into ES. The point of that exercise is to see if messages are flowing through Logstash at all. Are you getting anything on stdout when syslog messages are sent to port 5000?

---

<div class="post-metadata">

**Author:** ![trungmv](https://avatars.discourse-cdn.com/v4/letter/t/da6949/32.png) [@trungmv](https://discuss.elastic.co/u/trungmv)\
**Post date:** [July 30, 2015, 1:55am UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/16 "2015-07-30T01:55:00Z")

</div>

Hello,

Now i can see the Create button.  
I did as you recommended and checked configuration file to change something output.  
I also get logs from our device. Great job.

Thanks and regards,

---

<div class="post-metadata">

**Author:** ![Bouali\_Inass](https://avatars.discourse-cdn.com/v4/letter/b/a88e4f/32.png) [@Bouali\_Inass](https://discuss.elastic.co/u/Bouali_Inass)\
**Post date:** [May 23, 2017, 2:47pm UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/17 "2017-05-23T14:47:06Z")

</div>

i have the same problem i dont see the create botton can you explain to me how did you solve it ??

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [July 6, 2017, 1:31pm UTC](https://discuss.elastic.co/t/create-button-do-not-appear/25870/18 "2017-07-06T13:31:42Z")

</div>


