我已经开始将帕洛阿尔托日志发送到 Graylog,并且流规则通过在“标签”字段中匹配“帕洛阿尔托”来挑选它们(这就是我所有的流规则的方式;前端 Logstash 实例在之前进行标记运送到 Graylog)。
并且流显示它正在获取事件(注意“22 条消息/秒”):
然而,当我单击流(或搜索 --> 标签:“Palo Alto”)时,找不到任何事件。
我在网上看到的唯一常见问题是时区设置将这些事件置于未来,但我们的帕洛阿尔托全景发送器上的时间是正确的 (PST),并且在未来一天尝试绝对时间搜索什么也没有发现。
版本信息:
Graylog 2.2.2+691b4b7,代号 Stiegl
弹性搜索 2.4.4
Lucene 5.5.2
我还没有回答这个问题,即搜索功能无法正常工作以查找实际到达的事件。我怀疑它有任何关系,但为了完整起见,我会在这里包括它。
在 Graylog 服务器节点的 /var/log/graylog-server/server.log 日志文件中,我注意到很多错误,例如:
所以问题是这些消息可以很好地进入 Graylog,但无法被 Elasticsearch 索引。我最终放弃并改变了问题字段,直到 Graylog 喜欢它们。