Скажем, у вас есть 2 очень разных типа журналов, таких как технические и бизнес-журналы, и вы хотите:
- необработанные технические журналы должны быть направлены к серверу graylog2 с использованием вывода
gelf
, - Журналы бизнес-процессов json сохраняются в кластере elasticsearch, используя выделенный вывод
elasticsearch_http
.
Я знаю, что, например, с Syslog-NG
, файл конфигурации позволяет определять несколько разных входов, которые затем могут обрабатываться отдельно перед отправкой; что Logstash
кажется неспособным сделать. Даже если один экземпляр может быть инициирован с двумя конкретными файлами конфигурации, все журналы берут один и тот же канал и применяются одни и те же процессы...
Должен ли я запускать столько экземпляров, сколько у меня есть разные типы журналов?