在 Debian 系统上启动 Filebeat(通常是作为系统服务运行),一般步骤如下:
sudo apt update
sudo apt install filebeat -y
或从 Elastic 官方源安装(可选):
sudo apt install apt-transport-https
wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add -
echo "deb https://artifacts.elastic.co/packages/8.x/apt stable main" | sudo tee -a /etc/apt/sources.list.d/elastic-8.x.list
sudo apt update
sudo apt install filebeat -y
配置文件位置:
/etc/filebeat/filebeat.yml
常见最小配置示例(输出到 Elasticsearch):
filebeat.inputs:
- type: log
enabled: true
paths:
- /var/log/*.log
output.elasticsearch:
hosts: ["localhost:9200"]
或修改为你自己的日志路径和输出目标(如 Logstash)。
sudo systemctl enable filebeat
sudo systemctl start filebeat
查看状态:
sudo systemctl status filebeat
sudo filebeat test config
sudo filebeat test output
journalctl -u filebeat -f
filebeat.yml 缩进(必须是空格,不是 Tab)paths 正确且文件有写入如果你用的是 Debian 11 / 12、Filebeat 7.x / 8.x,或想接 Logstash / Kafka,可以告诉我你的具体场景,我可以给你更精确配置。