Всем привет! Подскажите может чего делаю не так решил перейти на ELK Только от Амазона OpenDistro, Для теста взял mikrotik и создал два шаблона(что бы не плодить кучу шардов,+ в тесте реплики не нужны) для двух индексов syslog & netflow создал два файлика с конфигами mikrotik.conf
input {
udp {
type => "syslog"
port => 5045
}
}
filter {
if [type] == "syslog" {
grok {
match => { "message" => "%{IPV4:client}"}
add_tag => [ "contains_ip" ]
}
}
}
output {
elasticsearch {
hosts => ["https://localhost:9200"]
user => l..
password => l..
ssl_certificate_verification => false
index => "mikrotik-%{+YYY.MM.dd}"
}
}
netflow.conf
input {
udp {
port => 9996
type => "netflow9"
codec => netflow {
versions => [9]
}
}
}
output {
if [type] == "netflow9" {
elasticsearch {
hosts => ["https://localhost:9200"]
user => l..
password => l..
ssl_certificate_verification => false
index => "netflow-%{+YYY.MM.dd}"
}
}
}
как только подключил netflow данные от потока начали поступать не только в индекс netflow, но и в индекс mikrotik т.е. в индексе микротик появились дополнительные поля от netflow, такая же фигня была и с nginx. Может я что то делаю не так, ведь так не должно же быть, разные индексы со своими полями. Подскажите где может быть ошибка. Спасибо.