执行filebeat test output遇Wazuh ElasticSearch _license 400错误求助
问题分析
错误核心是Filebeat 7.17.12与Wazuh Indexer 4.5.0-1(内置ES兼容版本7.10.2)版本不匹配,且Wazuh Indexer(基于OpenSearch定制)的索引规则禁止以下划线开头的索引名。
高版本Filebeat在连接时会尝试访问Elasticsearch专属的_license系统端点,但Wazuh Indexer不存在该端点,且其索引命名规则直接拒绝_license这类以下划线开头的名称,触发400错误。
解决方法
对齐组件版本
Wazuh 4.5.x官方要求搭配的Filebeat版本为7.10.x,需将当前Filebeat 7.17.12降级至7.10.2,确保与内置ES版本完全兼容。修改Filebeat配置适配Wazuh Indexer
编辑Filebeat主配置文件(通常路径为/etc/filebeat/filebeat.yml),添加认证信息并禁用Elasticsearch专属功能:output.elasticsearch: hosts: ["<Wazuh-Indexer-IP>:9200"] username: "admin" password: "<你的管理员密码>" ssl.enabled: true ssl.certificate_authorities: ["/etc/filebeat/certs/root-ca.pem"] # 禁用ILM和模板自动设置,避免触发Elasticsearch专属逻辑 setup.ilm.enabled: false setup.template.enabled: false验证修复效果
重启Filebeat服务后,重新执行测试命令:filebeat test output
补充说明
Wazuh Indexer是基于OpenSearch定制的索引服务,并非原生Elasticsearch,因此必须严格遵循Wazuh官方版本矩阵搭配组件,避免跨版本兼容性问题。
内容的提问来源于stack exchange,提问作者ibrahim demet
相关产品推荐
相关产品推荐

