Доброго дня Коллеги,
Странная ситауция.
Работает LS + ES + Ki и все хорошо
идет обработка нетфлоу и сислога.
Для каждого источника свой конфиг и индекс.
Вчера был добавлен конфиг для Windows Event Log.
События пересылаются при помощи WinLogBeat
На тестовых прогонах, когда LS запускается отдельным процессом с одним конфигом - все работает прекрасно.
Как только запускается все вместе. LS как сервис, плюс конфигурационные файлы вместе.
Начинается учетверение всех записей по данному источнику.
Куда копать не понимаю.
новый конфиг ниже
input {
beats {
port => 5044
}
}
filter {
if [type] == "wineventlog" {
if [computer_name] == "it-print02" {
if [event_id] != 307 {
drop {}
}
else {
grok {
match => { "message" => "%{WORD} %{INT:docnum}, (?<filename>.*) owned by %{USERNAME:username} on (?<p$
}
mutate {
remove_field => [ "user", "beat", "count", "computer_name", "identifie", "source_name", "category", "r$
#rename => ["filename", "[printlog][filename]" ]
#rename => ["username", "[printlog][username]" ]
#rename => ["printingfrom", "[printlog][printingfrom]" ]
#rename => ["printername", "[printlog][printername]" ]
#rename => ["docsize", "[printlog][docsize]" ]
#convert => { "[printlog][docsize]" => "integer" }
#rename => ["docpages", "[printlog][docpages]" ]
#convert => { "[printlog][docpages]" => "integer" }
}
}
}
}
}
output {
#stdout { codec => rubydebug }
elasticsearch {
hosts => ["8.8.8.8"]
index => "lg-%{type}-%{+YYYY.MM.dd}"
}
}