今日安装Auditbeat后能否查看Elasticsearch中一月前的审计日志?
查看Elasticsearch中超过一个月的Auditbeat审计日志实现方案
这个需求完全可以实现,以下是两种常用的操作方式:
1. 通过Kibana可视化查询
- 打开Kibana的Discover页面,选择对应的Auditbeat索引(通常命名为
auditbeat-*) - 在搜索框中输入时间过滤条件:
@timestamp < now-30d,或者直接使用页面顶部的时间选择器,自定义选择“30天之前”的时间范围 - 执行搜索后即可看到所有符合条件的审计日志
2. 通过Elasticsearch DSL查询
直接向Elasticsearch的API发送查询请求,比如使用curl命令:
curl -X GET "http://<你的ES地址>:9200/auditbeat-*/_search" -H "Content-Type: application/json" -d' { "query": { "range": { "@timestamp": { "lt": "now-30d" } } } }'
你也可以将now-30d替换为具体的日期时间,比如"2024-08-01T00:00:00Z",来精准筛选更早的日志。
注意事项
- 如果你是刚完成Auditbeat安装,需要确认Elasticsearch中是否已经存储了超过一个月的审计日志。如果要查看安装Auditbeat之前的系统历史审计日志,需要先将这些历史日志文件导入到Elasticsearch中。
- 检查Elasticsearch的索引生命周期管理(ILM)策略,如果设置了自动删除超过30天的索引,对应的日志可能已经被清理,需要调整ILM策略或恢复备份日志。
内容的提问来源于stack exchange,提问作者Lokesh Kapoor
相关产品推荐
相关产品推荐

