用了Elasticsearch,一口气上5T

logstash使用output的if判断。结果es中这部分数据存了双份。

Logstash | 作者 heqin5136 | 发布于2016年12月19日 | 阅读数:12222

如图,我使用if判断,来将filebeat和packetbeat收集的日志单独建立索引。
QQ图片20161219103202.png

 
可是我在kibana中发现,packetbet的数据,在logstash的索引中也有一份。
应该是我过滤完了packetbeat的数据之后,logstash的索引中就没有那部分数据才对啊。这部分数据相当于保存了两份,在packetbeat索引和logstash索引都有。

321.jpg


123.png

 
已邀请:

leighton_buaa

赞同来自: medcl nicose

try this:
if EXPRESSION {
...
} else if EXPRESSION {
...
} else {
...
}

要回复问题请先登录注册