You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

执行filebeat test output遇Wazuh ElasticSearch _license 400错误求助

问题分析

错误核心是Filebeat 7.17.12与Wazuh Indexer 4.5.0-1(内置ES兼容版本7.10.2)版本不匹配,且Wazuh Indexer(基于OpenSearch定制)的索引规则禁止以下划线开头的索引名。

高版本Filebeat在连接时会尝试访问Elasticsearch专属的_license系统端点,但Wazuh Indexer不存在该端点,且其索引命名规则直接拒绝_license这类以下划线开头的名称,触发400错误。

解决方法
  • 对齐组件版本
    Wazuh 4.5.x官方要求搭配的Filebeat版本为7.10.x,需将当前Filebeat 7.17.12降级至7.10.2,确保与内置ES版本完全兼容。

  • 修改Filebeat配置适配Wazuh Indexer
    编辑Filebeat主配置文件(通常路径为/etc/filebeat/filebeat.yml),添加认证信息并禁用Elasticsearch专属功能:

    output.elasticsearch:
      hosts: ["<Wazuh-Indexer-IP>:9200"]
      username: "admin"
      password: "<你的管理员密码>"
      ssl.enabled: true
      ssl.certificate_authorities: ["/etc/filebeat/certs/root-ca.pem"]
      # 禁用ILM和模板自动设置,避免触发Elasticsearch专属逻辑
      setup.ilm.enabled: false
      setup.template.enabled: false
    
  • 验证修复效果
    重启Filebeat服务后,重新执行测试命令:

    filebeat test output
    
补充说明

Wazuh Indexer是基于OpenSearch定制的索引服务,并非原生Elasticsearch,因此必须严格遵循Wazuh官方版本矩阵搭配组件,避免跨版本兼容性问题。

内容的提问来源于stack exchange,提问作者ibrahim demet

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.13 01:57:13