Eu instalei o Logstash para analisar arquivos apache. Levei muito tempo para acertar as configurações e sempre tentei em registros reais. Percebi (como diz a documentação) que o logstash "se lembra" de onde estava em um arquivo. Agora minhas configurações estão OK e eu gostaria que Logstash "esquecesse". Parece mais difícil do que eu. Eu já fiz o seguinte:
usava:
start_position => "beginning"
excluiu a pasta "data" completa de elastissearch (e parou primeiro)
olhou para quais arquivos foram abertos pelo logstash
lsof -p PID
e excluiu tudo o que era promissor (no meu caso/tmp/jffi*.tmp
)
Mesmo assim, o Logstash não se esquece e analisa apenas os arquivos "novos" na pasta onde os logs estão
Alguma ideia?
/opt/logstash/data/plugins/inputs/file