# Logstashにて、シスログ結合について

**URL:** <https://discuss.elastic.co/t/logstash/184293>\
**Category:** 日本語による質問・議論はこちら\
**Tags:** elastic-stack-monitoring, elastic-stack-alerting\
**Created:** [June 5, 2019, 7:30am UTC](https://discuss.elastic.co/t/logstash/184293 "2019-06-05T07:30:57Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![Negi700](https://avatars.discourse-cdn.com/v4/letter/n/e9bcb4/32.png) [@Negi700](https://discuss.elastic.co/u/Negi700)\
**Post date:** [June 5, 2019, 7:30am UTC](https://discuss.elastic.co/t/logstash/184293/1 "2019-06-05T07:30:57Z")

</div>

違うサーバのsyslogを1つに、結合させたいのですが、Logstashのfilterで可能でしょうか？  
Logstashのバージョン6.5.3

目的  
複数のシスログを1つにまとめて、1つのgrok\_exporterで対応させたいです。  
シスログごとに、複数のgrok\_exporter、起動させたくないため。

よろしくお願いします。

---

<div class="post-metadata">

**Author:** ![tsgkdt](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/tsgkdt/32/39151_2.png) [@tsgkdt](https://discuss.elastic.co/u/tsgkdt)\
**Post date:** [June 5, 2019, 7:51am UTC](https://discuss.elastic.co/t/logstash/184293/2 "2019-06-05T07:51:56Z")

</div>

こんにちわ

> [@Negi700](#):
>
> 複数のシスログを1つにまとめて、1つのgrok\_exporterで対応させたいです。

と書かれているところを確認させてください。  
１つにまとめる、結合するというのは具体的にどのようなことを指しているか補足いただけませんか？

複数のサーバで出力されるsyslogを、１つのindexに格納する、ということなのか、  
複数のサーバで出力されるsyslogを、１つのlogstashとその設定で処理する、ということなのかよくイメージ出来ていないので。。。

よろしくお願いします

---

<div class="post-metadata">

**Author:** ![Negi700](https://avatars.discourse-cdn.com/v4/letter/n/e9bcb4/32.png) [@Negi700](https://discuss.elastic.co/u/Negi700)\
**Post date:** [June 5, 2019, 8:21am UTC](https://discuss.elastic.co/t/logstash/184293/3 "2019-06-05T08:21:24Z")

</div>

レスありがとうございます。

わかりずらい書き込みで、すみません。  
やりたいことは2つあります。

①シスログを1つのLogstashとその設定の処理で、output先のElasticsearceに、そのまま転送させる。  
②複数シスログを1つのLogstashとその設定の処理で、1つにして、Logstashのoutput先のElasticsearceに、転送させる。

経緯  
ログ監視をPrometheusでやりたいと思っています  
シスログの数だけ、監視させるgrok\_exporterが必要でした。  
そのため、複数のシスログを1つにすれば、grok\_exporterが1つで済むので、  
Logstashで、シスログを1つに、まとめようと思いました。

logstash.confの設定が、よくわからない為、詰まっています。

可能で、あればご教示願います。

---

<div class="post-metadata">

**Author:** ![tsgkdt](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/tsgkdt/32/39151_2.png) [@tsgkdt](https://discuss.elastic.co/u/tsgkdt)\
**Post date:** [June 5, 2019, 2:06pm UTC](https://discuss.elastic.co/t/logstash/184293/4 "2019-06-05T14:06:39Z")

</div>

grok\_exporterをお使いになろうとしているということは、  
apacheやnginx、firewallのログ、その他のアプリケーションが出力したいろんなログファイルを取り込みたいということでしょうか？

と想像した上で、以下を書きます。

Logstashの場合、複数のインプットを１つのconfで指定できます。  
inputで複数のログを読み込みますが、後で処理をするためにログの種類がわかるようにtagをつけてあります。  
filterでは、そのtagの値に応じてgrokで処理を行う例です。

```auto
    input {
      file {
          path => "/var/log/apach_log/*"
          tag => "apache"
      }
      file {
          path => "/var/log/firewall_log/*"
          tag => "firewall"
      }
    }
    filter {
       if "apache" in [tags] {  
        grok { ... }
       } else if "firewall" in [tags] {  
        grok { ... }
       }  
    }
    output {
        elasticsearch { ... }   
    }

```

この方法ですと、confが冗長になってしまうので、今ではPipelineで記述する方法がスマートかと思います。  
[https://www.elastic.co/guide/en/logstash/6.6/multiple-pipelines.html](https://www.elastic.co/guide/en/logstash/6.6/multiple-pipelines.html)

対象のログの種類によっては、filebeatが標準で用意しているmoduleで足りるかもしれませんので、もしまだ確認されてない場合は、一度ご覧ください。  
[https://www.elastic.co/guide/en/beats/filebeat/current/index.html](https://www.elastic.co/guide/en/beats/filebeat/current/index.html)

---

<div class="post-metadata">

**Author:** ![Negi700](https://avatars.discourse-cdn.com/v4/letter/n/e9bcb4/32.png) [@Negi700](https://discuss.elastic.co/u/Negi700)\
**Post date:** [June 6, 2019, 9:11am UTC](https://discuss.elastic.co/t/logstash/184293/5 "2019-06-06T09:11:27Z")

</div>

レス、ありがとうございます！  
ご察しの通りです。

おかげさまで、詰まっていたところが、解決しました。

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [July 4, 2019, 9:11am UTC](https://discuss.elastic.co/t/logstash/184293/6 "2019-07-04T09:11:28Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
