Nach einigen Recherchen rund um das beats
Eingabe-Plugin und speziell diesem Umschreiben frage ich mich, ob ich nur einen Beat-Eingang oder mehrere verwenden sollte, um mehrere Eintragstypen zu verarbeiten.
Ich werde Ereignisse von ungefähr 500 Computern mit einer 20/80 Windows / Linux-Distribution haben. Ich plane, mehrere Beats Shipper , Filebeat, Metricbeat und vielleicht Packetbeat zu verwenden.
Gibt es ein Interesse daran, einen Eingang pro Typ / Betriebssystem-Paar zu verwenden, oder würde nur ein Eingang und "wenn Typ = ..." in der Filterpipeline ausreichen?
quelle