Filebeat 在 Debian 上非常好用,而且是官方重点支持的平台之一。
可以总结为:稳定、轻量、省心、官方支持完善。下面从几个角度说明,并给你一些 Debian 上的实用建议。
.deb 安装包systemd 服务Debian 上常见日志场景都能很好支持:
/var/log/syslog/var/log/auth.logcurl -fsSL https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo gpg --dearmor -o /usr/share/keyrings/elastic-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/elastic-keyring.gpg] https://artifacts.elastic.co/packages/8.x/apt stable main" \
| sudo tee /etc/apt/sources.list.d/elastic-8.x.list
sudo apt update
sudo apt install filebeat
wget https://artifacts.elastic.co/downloads/beats/filebeat/filebeat-8.x.x-amd64.deb
sudo dpkg -i filebeat-8.x.x-amd64.deb
sudo vi /etc/filebeat/filebeat.yml
示例(输出到 Elasticsearch):
filebeat.inputs:
- type: log
enabled: true
paths:
- /var/log/*.log
output.elasticsearch:
hosts: ["localhost:9200"]
sudo systemctl enable filebeat
sudo systemctl start filebeat
systemctl status filebeat
journalctl -u filebeat -f
/var/log 可能需要 filebeat 用户有读权限✅ 服务器日志采集
✅ 多服务统一日志
✅ 对接 ELK / Elasticsearch
✅ 轻量日志转发(不想装 Logstash)
❌ 需要复杂日志解析(建议加 Logstash)
❌ Windows 专用环境(当然也能用,但不是最优)
Filebeat 在 Debian 上不仅好用,而且是最佳实践之一,官方支持、稳定、轻量、易维护。
如果你愿意,可以告诉我:
我可以给你一份可直接用的 filebeat.yml 配置。