ECS предоставляет масштабируемые, по требованию облачные серверы для создания безопасной, гибкой и эффективной среды для ваших приложений.
После того как вы настроите поглощение логов ECS, ICAgent собирает логи с ECS (хостов) согласно указанным правилам и отправляет логи в LTS через поток логов. Вы можете просматривать и анализировать эти логи в консоли LTS для повышения стабильности работы хостов и информационной безопасности.
Выполните следующие шаги для завершения настройки поглощения:
Для сбора логов из нескольких сценариев, установите несколько конфигураций поглощения пакетно.
Вы также можете выбрать Поглощение журналов > Управление поглощением в панели навигации и нажмите Поглотить журнал. На отображаемой странице выберите ECS (Elastic Cloud Server).
Рисунок 1 Выбор потока логов

Группа хостов — это виртуальная группа хостов, позволяющая эффективно настраивать сбор журналов хостов. Убедитесь, что ICAgent установлен на хосте, где будут собираться журналы, и хост был добавлен в группу хостов.
Вы также можете пропустить этот шаг, но конфигурация сбора не вступит в силу. Рекомендуется выбрать группу хостов во время первой конфигурации сбора.
Если вы пропустили этот шаг, выполните один из следующих способов настройки групп хостов после завершения конфигурации сбора:
Элементы конфигурации сбора включают область сбора журналов, режим сбора и обработку формата. Подробности приведены ниже.
Защитите свою конфиденциальность и чувствительные данные. Рекомендуется не передавать конфиденциальные или чувствительные данные через поля, участвующие в журналах доступа. При необходимости зашифруйте данные.
Ограничения
Процедура
Например, /var/logs/**/a.log будет соответствовать следующим журналам:
/var/logs/a.log/var/logs/1/a.log/var/logs/1/2/a.log/var/logs/1/2/3/a.log/var/logs/1/2/3/4/a.log/var/logs/1/2/3/4/5/a.log
Если путь сбора Лога похож на C:\windows\system32 но журналы не могут быть собраны, включите Web Application Firewall (WAF) и снова настройте путь.
/var/logs/1/a.log/var/logs/2/a.log
/var/logs/service-1/a.log/var/logs/service-2/a.log
/var/logs/service/a1.log/var/logs/service/a2.log
Встроенные правила {basename}{connector}{wrapping identifier}.{suffix} и {basename}.{suffix}{connector}{wrapping identifier}. Коннекторы могут быть дефисами (-), точками (.), или подчёркиваниями (_), идентификаторы обертывания могут содержать только не‑буквенные символы, а суффикс может содержать только буквы.
Пользовательское правило обертывания состоит из {basename} и регулярным выражением признака обернутого файла. Пример: Если имя вашего лог‑файла test.out.log и имена после обертывания test.2024-01-01.0.out.log и test.2024-01-01.1.out.log, укажите путь сбора /opt/*.log, и добавьте собственное правило обертывания: {basename}\.\d{4}-\d{2}-\d{2}\.\d{1}.out.log.
После включения этой функции один файл журнала хоста может быть собран в несколько потоков журналов.
После отключения этой функции каждый путь сбора должен быть уникальным. То есть один и тот же файл журнала на том же хосте нельзя собирать в разные потоки журналов.
Фильтры черного списка могут быть точными совпадениями или совпадениями по шаблону с подстановкой. Для получения подробностей см. Пути сбора.
Параметр | Описание |
|---|---|
Тип Лога | Типы логов включают Система, Приложение, Безопасность, и Запуск. |
Смещение времени первого сбора | Если установить этот параметр в 7логи, сгенерированные в течение семи дней до времени начала сбора, собираются. Это смещение применяется только к первому сбору, чтобы гарантировать, что логи не собираются повторно. Максимальное значение — семь дней. |
Уровень события | Вы можете фильтровать и собирать события Windows в зависимости от их уровня серьезности (информация, предупреждение, ошибка, критический, и подробный). Эта функция доступна только в Windows Vista или более поздних версиях. |
Parameter | Description | Example Value |
|---|---|---|
Split Logs | To prevent individual logs from being too large or being truncated and discarded, you can split logs based on file size.
| Включено |
Собирать бинарные файлы | Укажите, собирать ли данные логов, хранящиеся в бинарном формате. Вы можете выполнить следующую команду для проверки типа файла. Лог-файлы, содержащие charset=binary являются бинарными файлами.
| Включено |
Пользовательские метаданные |
| Включено |
Параметр | Описание |
|---|---|
Формат логов |
|
Время журнала | Системное время: время сбора журнала по умолчанию. Оно отображается в начале каждого события журнала.
|
Шаблон времени: Вы можете установить шаблон времени, чтобы ICAgent искал время печати журнала как начало события журнала.
Пример:
| |
Сегментация журнала | Этот параметр необходимо указать, если Формат журнала установлен в Многострочный. По времени генерации указывает, что шаблон времени используется для определения границ журнала, тогда как По регулярному выражению indicates that a regular expression is used. |
By regular expression | You can set a regular expression to look for a specific pattern to indicate the beginning of a log event. This parameter needs to be specified when you select Multi-line for Log Format and By regular expression for Log Segmentation. The time wildcard and regular expression will look for the specified pattern right from the beginning of each log line. If no match is found, the system time, which may be different from the time in the log event, is used. In general cases, you are advised to select Single-line for Log Format and System time для Время журнала. ICAgent поддерживает только регулярные выражения RE2. Для получения подробной информации см. Синтаксис. |
Если структурирование было настроено для выбранного потока журнала, будьте осторожны при его удалении.
Индекс — это структура хранения, используемая для запросов к данным журнала. Настройка индексации делает поиск и анализ журнала быстрее и проще. Различные параметры индексации дают разные результаты запросов и анализа. Настройте параметры индекса в соответствии с требованиями вашего сервиса.
На этой странице нажмите Автонастройка чтобы LTS генерировал поля индекса на основе первого события журнала за последние 15 минут или общих системных зарезервированных полей (например hostIP, hostName, и pathFile), а также вручную добавлять или удалять поля по мере необходимости. После завершения настройки нажмите Отправить. Появится сообщение "Logs ingested". Вы также можете изменить настройки индекса после создания конфигурации ingestion. Однако изменения будут влиять только на новые ingest‑нутые журналы.
Созданная конфигурация ingest будет отображена.
Удаление конфигурации сбора может привести к сбоям сбора журналов, что потенциально приведёт к исключениям сервиса, связанным с журналами пользователей. Кроме того, удалённую конфигурацию сбора нельзя восстановить. Будьте осторожны при выполнении этой операции.
Вы можете установить несколько конфигураций сбора для различных сценариев в пакете, избегая повторяющихся настроек.
Тип | Параметр | Описание |
|---|---|---|
Основные настройки | Тип сбора | Выбрать ECS (Elastic Cloud Server). |
Конфигурации для добавления | Введите количество конфигураций ingest в текстовом поле и нажмите Добавить. Можно добавить максимум 100 конфигураций ingest, включая уже существующую под Настройки ingest по умолчанию. Поэтому вы можете добавить ещё до 99. | |
Настройки ingest | Список конфигураций |
|
Добавленные конфигурации ingest будут отображаться на Управление ingest странице после успешного создания пакета.
Вы можете добавлять теги к существующим конфигурациям ingestion для удобной идентификации, поиска и управления. Каждый тег состоит из ключа тега и значения тега. Добавление, изменение или удаление тегов конфигурации ingestion не влияет на другие конфигурации ingestion.
Ограничения ключа тега:
Ограничения значения тега:
Удаление тега:
На Настроить Тег страница, нажмите Удалить в Операция столбце тега.
Если тег используется задачей передачи, необходимо изменить конфигурацию задачи после удаления тега.