我安装了Logstash来解析apache文件。我花了相当长的时间才能正确完成设置,而且我总是尝试使用真实的日志。我注意到(如文档所述)logstash“记住”文件中的位置。现在我的设置还可以,我希望Logstash“忘记”。这似乎比我难。我已经做了以下工作:
用过的:
start_position => "beginning"
从elastissearch中删除了完整的“数据”文件夹(并先将其停止了)
查看了用logstash打开的文件,
lsof -p PID
并删除了所有有希望的文件(在我的情况下/tmp/jffi*.tmp
)
仍然Logstash不会忘记并仅分析日志所在文件夹中的“新”文件
有任何想法吗?
/opt/logstash/data/plugins/inputs/file