在 CentOS 上,Filebeat 主要用于 轻量级日志采集与转发,是 Elastic Stack(ELK)中负责“日志搬运”的组件。下面按实际用途 + 常见场景给你说明。
一、Filebeat 在 CentOS 能做什么(核心作用)
✅ 1. 采集服务器上的日志文件
Filebeat 可以:
- 监控指定目录或文件
- 实时读取新增日志内容
- 不会占用太多系统资源(比 Logstash 轻很多)
常见日志:
/var/log/messages
/var/log/secure
- Nginx:
/var/log/nginx/access.log
- Java 应用日志
- 自定义业务日志
✅ 2. 把日志发送到:
(1)Elasticsearch
(2)Logstash
- 做复杂解析(正则、字段拆分)
- 再转发给 ES 或 Kafka
(3)Kafka / Redis
✅ 3. 做系统与应用日志集中管理
在 CentOS 上典型用法:
多台 CentOS 服务器 → Filebeat → ELK / Kafka → 统一分析
例如:
- 运维统一查看所有服务器日志
- 快速定位哪台服务器出问题
✅ 4. 配合 ELK 实现日志分析与可视化
- 用 Kibana 查看日志
- 按时间、主机、服务、错误级别筛选
- 做故障排查、审计、安全分析
✅ 5. 支持 Systemd / 服务日志(扩展能力)
通过模块(module)可直接采集:
- systemd journal
- Nginx
- Apache
- MySQL
- Redis
- Docker(容器日志)
二、CentOS 上典型使用场景举例
场景 1:服务器日志集中收集
CentOS Server
└── /var/log/messages
└── /var/log/nginx/access.log
↓
Filebeat
↓
Elasticsearch
↓
Kibana
场景 2:应用排错
- Java 应用报错
- Filebeat 实时采集日志
- Kibana 搜索
ERROR
- 快速定位异常
场景 3:安全审计
- 采集
/var/log/secure
- 分析 SSH 登录、失败记录
- 发现暴力破解行为
三、为什么在 CentOS 上常用 Filebeat
| 原因 |
说明 |
| 轻量 |
占用 CPU / 内存极低 |
| 稳定 |
官方支持 CentOS / RHEL |
| 易部署 |
一个二进制 + 配置文件 |
| 自动化 |
支持 systemd 自启 |
四、Filebeat 在 CentOS 上不能做什么(注意)
❌ 不适合做:
- 复杂日志解析(正则、字段拆分) → 用 Logstash
- 日志存储 → 用 Elasticsearch
- 日志展示 → 用 Kibana
五、一句话总结
在 CentOS 上,Filebeat 主要负责“采集日志并转发”,是日志系统里的搬运工。
如果你愿意,我可以:
- ✅ 给你一份 CentOS 安装 + 配置示例
- ✅ 讲 Filebeat vs Logstash 怎么选
- ✅ 给你一个 生产环境 Filebeat 配置模板
你可以告诉我你是 学习 / 生产 / 运维 / 开发 哪个场景。