下面给你一个 Ubuntu 上 Filebeat 配置 的实用指南,从安装到常见使用场景(系统日志 / 自定义日志 / 输出到 Elasticsearch 或 Logstash)。
sudo apt update
sudo apt install -y filebeat
filebeat version
配置文件位置:
/etc/filebeat/filebeat.yml
filebeat.inputs:
- type: filestream
id: system-log
paths:
- /var/log/syslog
- /var/log/auth.log
output.elasticsearch:
hosts: ["http://localhost:9200"]
username: "elastic"
password: "your_password"
filebeat.inputs:
- type: filestream
id: system-log
paths:
- /var/log/syslog
output.logstash:
hosts: ["localhost:5044"]
例如应用日志在:
/var/log/myapp/app.log
filebeat.inputs:
- type: filestream
id: myapp-log
paths:
- /var/log/myapp/*.log
fields:
app: myapp
sudo filebeat modules list
sudo filebeat modules enable system
/etc/filebeat/modules.d/system.yml
sudo filebeat test config
sudo filebeat test output
sudo systemctl enable filebeat
sudo systemctl start filebeat
sudo systemctl status filebeat
journalctl -u filebeat -f
或
tail -f /var/log/filebeat/filebeat
✅ Ubuntu 20.04+ 推荐使用 filestream(不是 log)
✅ 路径权限问题(filebeat 用户需可读)
✅ Elasticsearch 未启动会导致输出失败
✅ 多行日志需配置 multiline
multiline.pattern: '^[0-9]{4}-[0-9]{2}-[0-9]{2}'
multiline.negate: true
multiline.match: after
如果你愿意,可以告诉我:
我可以直接帮你写一份 完整可用的 filebeat.yml。