Supposons que vous ayez deux types de journaux très différents, à savoir des journaux techniques et des journaux d'entreprise, et que vous vouliez.. :
- les journaux techniques bruts sont acheminés vers un serveur graylog2 à l'aide d'une
gelf
sortie, - Les journaux d'entreprise json sont stockés dans un cluster elasticsearch à l'aide de l'outil de gestion des journaux d'entreprise dédié.
elasticsearch_http
sortie.
Je sais qu'avec Syslog-NG
par exemple, le fichier de configuration permet de définir plusieurs entrées distinctes qui peuvent ensuite être traitées séparément avant d'être distribuées ; ce qui Logstash
semble incapable de le faire. Même si une instance peut être initiée avec deux fichiers de configuration spécifiques, tous les logs prennent le même canal et sont appliqués les mêmes traitements ...
Dois-je exécuter autant d'instances que j'ai de types de journaux différents ?