Disons que vous avez 2 types de journaux très différents tels que les journaux techniques et commerciaux et que vous voulez:
- les journaux techniques bruts soient acheminés vers un serveur graylog2 à l'aide d'une
gelf
sortie, - json business logs être stockés dans un cluster elasticsearch à l'aide de la
elasticsearch_http
sortie dédiée .
Je sais qu'avec Syslog-NG
par exemple, le fichier de configuration permet de définir plusieurs entrées distinctes qui peuvent ensuite être traitées séparément avant d'être expédiées; ce qui Logstash
semble incapable de faire. Même si une instance peut être lancée avec deux fichiers de configuration spécifiques, tous les journaux empruntent le même canal et sont appliqués les mêmes traitements ...
Dois-je exécuter autant d'instances que j'ai différents types de journaux?