启动 Auditbeat
启动 Auditbeat 之前
- 请遵循 快速入门:安装和配置 中的步骤来安装、配置和设置 Auditbeat 环境。
- 确保 Kibana 和 Elasticsearch 正在运行。
- 确保
auditbeat.yml中指定的用户有权发布事件。
要启动 Auditbeat,请运行
sudo service auditbeat start
另请参阅 Auditbeat 和 systemd。
sudo service auditbeat start
另请参阅 Auditbeat 和 systemd。
sudo chown root auditbeat.yml
sudo ./auditbeat -e
- 你将以 root 身份运行 Auditbeat,因此你需要更改配置文件的所有权,或者在运行 Auditbeat 时指定
--strict.perms=false。另请参阅 配置文件所有权和权限。
sudo chown root auditbeat.yml
sudo ./auditbeat -e
- 你将以 root 身份运行 Auditbeat,因此你需要更改配置文件的所有权,或者在运行 Auditbeat 时指定
--strict.perms=false。另请参阅 配置文件所有权和权限。
PS C:\Program Files\auditbeat> Start-Service auditbeat
默认情况下,Windows 日志文件存储在 C:\Program Files\Auditbeat-Data\logs 中。
注意
在 9.0.6 之前的版本中,Windows 日志文件的默认位置是 C:\ProgramData\auditbeat\logs。