在 Debian 系统上,Filebeat(属于 Elastic Beats 家族)主要用于“轻量级日志/文件数据采集与转发”。它本身不存储、不深度分析,核心能力是:监控文件 → 读取新增内容 → 结构化/打标 → 发送到后端(Elasticsearch / Logstash / Kafka 等)。
下面按“能采集什么”系统说明。
几乎任何文本文件都可以采集,例如:
/var/log/syslog/var/log/messages/var/log/dmesg/var/log/auth.log/var/log/secure/var/log/nginx/access.log/var/log/apache2/access.log/var/log/mysql/error.log/var/lib/docker/containers/*/*.log✅ 支持:
Filebeat 可直接读取 systemd journal:
filebeat.inputs:
- type: journald
可采集:
journalctl 中的所有日志✅ 比读文件更适合现代 Debian
适合:
filebeat.inputs:
- type: stdin
Filebeat 可监听端口接收日志:
filebeat.inputs:
- type: tcp
host: "0.0.0.0:9000"
常用于:
在 Debian + Docker/K8s 环境中:
Filebeat 提供 预置解析模块,Debian 常用:
| 模块 | 采集内容 |
|---|---|
| system | syslog + auth.log |
| nginx | access/error log |
| apache | access/error log |
| mysql | error/slow log |
| postgresql | 日志 |
| docker | 容器日志 |
| auditd | 审计日志 |
启用示例:
filebeat modules enable system nginx
✅ 自动:
❌ 不能:
日志文件 / journald
↓
Filebeat
↓
Logstash / ES / Kafka
Debian 上的 Filebeat 能采集:本地日志文件、systemd 日志、网络日志、容器日志,并通过模块快速支持 Nginx、MySQL、系统日志等常见数据源。
如果你愿意,我可以:
你想看哪一个?