Index Lifecycle Policies pour les index type ".monitoring"

Bonjour,

Contrairement aux index générés par Logstash, je n'arrive pas à gérer les indices systèmes type ".monitoring-" via les ILP. J'ai systématiquement des erreurs avec les rollover_alias. Si je le définis dans le template de l'ilm, j'ai une erreur indiquant que le rollover_alias ne pointe pas sur l'index. Quelle est la meilleur manière de supprimer les indices système type ".monitoring-" avec les ILP (ex: au delà d'un semaine) ? Dois-je utiliser encore Curator ?

Merci d'avance pour votre aide,

Il s'agit des indexes generés par Elsaticsearch / logstash, ils seront automatiquement supprimés dans un délai de 7 jours glissants (il me semble.)

Merci pour votre réponse. Où se trouve ce paramètre ? J'aimerais le modifier.

Contrairement à l'index .kibana, ces indices sont créés quotidiennement car ils contiennent des données de surveillance chronologiques sur les performances d'Elasticsearch. Les supprimer n'aura aucun impact sur vos autres indices. Je pense (je ne pourrais pas le tester car je n'ai pas le pack x-pack) que vous pouvez utiliser /.monitoring-* pour supprimer uniquement ces indices. Mais cela dit, ils devront consommer peu de stockage / memoire.

1 Like

Depuis dev_tools de kibana / console, tu peux les supprimer avec DELETE /.monitoring-<date>

@MrBenett - Bonjour / Hi.

You can configure xpack.monitoring.history.duration parameter. This is the retention duration beyond which the indices created by a Monitoring exporter are automatically deleted. Defaults to 7d (7 days). This setting has a minimum value of 1d (1 day) to ensure that something is being monitored, and it cannot be disabled. This setting currently only impacts local -type exporters. Indices created using the http exporter will not be deleted automatically.

2 Likes

Oui, c'est entendu. C'est surtout pour le contrôle de la volumétrie du nœud Elasticsearch (1 pour l'instant). Nous ingérons les event ID sécurité Windows de quatre AD. Merci !

@ropc Hi,
Thank you for the tips. I didn't see this info through the documentation. I already use Curator to manage these indices with an ELK stack v6.5. I'll set up this parameter.

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.