Скажімо, у вас є 2 дуже різних типи журналів, таких як технічні та ділові журнали, і ви хочете:
- необроблені технічні журнали перенаправляються до сервера Graylog2 за допомогою
gelf
виводу, - Журнали бізнесу json зберігаються у кластрі еластичних пошуків за допомогою спеціального
elasticsearch_http
виводу.
Я знаю, що, Syslog-NG
наприклад, конфігураційний файл дозволяє визначити кілька різних входів, які потім можна обробити окремо перед відправленням; те, що Logstash
здається нездатним зробити. Навіть якщо один екземпляр можна ініціювати за допомогою двох конкретних файлів конфігурації, усі журнали приймають один і той же канал і застосовуються однакові обробки ...
Чи слід запускати стільки екземплярів, скільки журналів різних типів?