操作场景
本文指导您使用 Winlogbeat 或者 Filebeat 采集 Windows 环境日志上传至 CLS。
前提条件
已在 腾讯云访问管理控制台 获取到 SecretId 和 SecretKey。
操作步骤
使用 LogListener Windows 版采集 Windows 事件日志
使用 Filebeat 采集 Windows 文件日志
说明:
本文示例适用于 Filebeat 9.0及以上版本。Filebeat 的
log input 已废弃,请使用 filestream input 采集文件日志。1. 下载 安装包 后,上传至目标 Windows 主机某个盘的根目录,并解压缩。
2. 以管理员身份打开 PowerShell,
cd 至解压后的文件目录中,并执行如下命令安装 Filebeat 服务。# 执行安装脚本,安装 Filebeat 服务.\\install-service-filebeat.ps1
配置 Filebeat 并上传日志至 CLS
在 Filebeat 安装目录中,找到
filebeat.reference.yml 文件,复制并命名为 filebeat.yml。配置 filebeat.inputs 和 output.kafka,使 Filebeat 采集本地文件日志并发送至 CLS Kafka 生产端。请将示例中的日志路径、地域和 CLS 资源标识替换为实际值。filebeat.inputs:- type: filestreamid: cls-windows-fileenabled: truepaths:- "C:/Logs/*.log" # TODO 替换为实际日志路径output.kafka:enabled: truehosts: ["${kafka-region}-producer.cls.tencentyun.com:9095"] # 服务地址,${kafka-region} 为地域简写topic: "${topicID}" # TODO topicIDversion: "1.0.0" # 需与 Filebeat 版本匹配:Filebeat 9.0 及以上版本填写 1.0.0;8.18 及以下版本填写 0.11.0.2。compression: "${compress}" # 配置压缩方式,支持gzip,snappy,lz4;例如"lz4"username: "${logsetID}"password: "${secret_id}#${secret_key}"
注意:
每个
filestream input 必须配置唯一且稳定的 id,用于跟踪文件读取状态。请勿随意修改已上线的 id,否则可能导致重复采集。hosts 中 ${kafka-region} 为地域简写(广州 gz、上海 sh 等),并非 ap-guangzhou;详情 hosts 填写请参见 服务入口。
验证配置并启动 Filebeat
完成配置后,在 PowerShell 中执行以下命令。
# 验证配置文件语法.\\filebeat.exe test config -c .\\filebeat.yml -e# 验证与 CLS Kafka 生产端的连通性.\\filebeat.exe test output -c .\\filebeat.yml -e# 以前台方式启动 Filebeat,验证采集和上报结果.\\filebeat.exe -c .\\filebeat.yml -e
说明:
filebeat setup 用于初始化 Elasticsearch 索引模板、ILM 策略和 Kibana Dashboard 等 Elastic Stack 资产,不会启动 Filebeat。CLS 使用 Kafka 输出时无需执行 filebeat setup,应使用 filebeat -c 直接启动。完成前台验证后,可停止前台进程并执行 Start-Service filebeat 启动 Filebeat 服务。参数 | 说明 |
鉴权机制 | 当前支持 SASL_PLAINTEXT。 |
hosts | |
topic | CLS Kafka topic 名称。配置为日志主题 ID。例如:76c63473-c496-466b-XXXX-XXXXXXXXXXXX。 |
username | CLS Kafka 访问用户名。配置为日志集 ID。例如:0f8e4b82-8adb-47b1-XXXX-XXXXXXXXXXXX。 |
password |
服务入口
地域 | 网络类型 | 端口号 | 服务入口 |
广州 | 内网 | 9095 | gz-producer.cls.tencentyun.com:9095 |
| 外网 | 9096 | gz-producer.cls.tencentcs.com:9096 |
注意: