在 CentOS 上,Filebeat 通常用来采集以下几类“日志/文件”数据(核心就是轻量级的日志收集并转发,比如发给 Elasticsearch / Logstash / Kafka)。
CentOS 常见路径:
/var/log/messages
/var/log/secure
/var/log/cron
/var/log/maillog
/var/log/boot.log
示例配置:
filebeat.inputs:
- type: log
paths:
- /var/log/messages
- /var/log/secure
比如:
/var/log/nginx/access.log
/var/log/nginx/error.log
/var/log/httpd/access_log
/var/log/httpd/error_log
/var/log/mysqld.log
/var/log/redis/redis.log
例如 Java / Python / Go 项目日志:
/opt/app/logs/app.log
/home/user/project/runtime/logs/*.log
/var/lib/docker/containers/*/*.log
或用 Filebeat Docker module
Filebeat 支持直接采集 journald:
filebeat.inputs:
- type: journald
/var/log/audit/audit.log
常用于:
✅ 解析日志(multiline、JSON) ✅ 加标签(tags) ✅ 加字段(fields) ✅ 发送到:
sudo rpm --import https://packages.elastic.co/GPG-KEY-elasticsearch
sudo yum install filebeat
sudo systemctl enable --now filebeat
配置文件:
/etc/filebeat/filebeat.yml
CentOS 上 Filebeat 主要采集:系统日志、服务日志、应用日志、容器日志、审计日志,并把它们统一发送到后端分析系统。
如果你有 具体场景(如 Nginx / Docker / ES),我可以给你一份可直接用的配置文件。