更改输出时的注意事项

编辑

Fleet 提供了更新 输出设置 的功能,以便添加新的输出,然后将这些新的输出分配给 Elastic Agent策略。但是,更改输出应谨慎操作。

当您更改应用于一个或多个 Agent 的策略中的输出配置时,这些 Agent 很可能重新摄取先前已处理的日志。

  • 更改输出将导致 Agent 删除并重新创建与新输出关联的所有现有集成,由于更改而接收新的 UUID。
  • 由于新生成的输出 UUID,Agent 将重新传输它们已配置为收集的所有事件和日志,因为数据注册表将被重新创建。

在需要更新输出的情况下,通常最好更新现有输出,而不是创建一个新的输出。

需要更新的一个示例是当从静态 IP 地址切换到全局负载均衡器时(其中两个端点都指向相同的底层集群)。在这种情况下,更改为新的输出将导致数据被重新收集,而更新现有输出则不会。