Instalé Logstash para analizar archivos apache. Me tomó bastante tiempo conseguir la configuración correcta y siempre probé registros reales. Noté (como dice la documentación) que logstash "recuerda" dónde estaba en un archivo. Ahora mis configuraciones están bien y me gustaría que Logstash se "olvidara". Esto parece más difícil de lo que pensé. Ya hice lo siguiente:
usado:
start_position => "beginning"
eliminó la carpeta "datos" completa de elastissearch (y la detuvo primero)
miró con qué archivos abrió logstash
lsof -p PID
y eliminó todo lo que prometía (en mi caso/tmp/jffi*.tmp
)
Aún así, Logstash no olvida y analiza solo los archivos "nuevos" en la carpeta donde están los registros
¿Algunas ideas?
/opt/logstash/data/plugins/inputs/file