You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

今日安装Auditbeat后能否查看Elasticsearch中一月前的审计日志?

查看Elasticsearch中超过一个月的Auditbeat审计日志实现方案

这个需求完全可以实现,以下是两种常用的操作方式:

1. 通过Kibana可视化查询

  • 打开Kibana的Discover页面,选择对应的Auditbeat索引(通常命名为auditbeat-*)
  • 在搜索框中输入时间过滤条件:@timestamp < now-30d,或者直接使用页面顶部的时间选择器,自定义选择“30天之前”的时间范围
  • 执行搜索后即可看到所有符合条件的审计日志

2. 通过Elasticsearch DSL查询

直接向Elasticsearch的API发送查询请求,比如使用curl命令:

curl -X GET "http://<你的ES地址>:9200/auditbeat-*/_search" -H "Content-Type: application/json" -d'
{
  "query": {
    "range": {
      "@timestamp": {
        "lt": "now-30d"
      }
    }
  }
}'

你也可以将now-30d替换为具体的日期时间,比如"2024-08-01T00:00:00Z",来精准筛选更早的日志。

注意事项

  • 如果你是刚完成Auditbeat安装,需要确认Elasticsearch中是否已经存储了超过一个月的审计日志。如果要查看安装Auditbeat之前的系统历史审计日志,需要先将这些历史日志文件导入到Elasticsearch中。
  • 检查Elasticsearch的索引生命周期管理(ILM)策略,如果设置了自动删除超过30天的索引,对应的日志可能已经被清理,需要调整ILM策略或恢复备份日志。

内容的提问来源于stack exchange,提问作者Lokesh Kapoor

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 23:15:33