Filebeat und Metricbeat – die ersten Logs mit Elastic und Kibana visualisieren

23 Juli, 2026

Dirk Wening
Dirk Wening
Technical Writer

von | Juli 23, 2026

Zuletzt aktualisiert: 09.07.2026 · Lesezeit: 2-3 Minuten

Elasticsearch läuft, Kibana ist eingerichtet, aber wie kommen die Daten eigentlich in den Stack? Die Antwort sind die sogenannten Beats: leichtgewichtige Datensammler die im Hintergrund arbeiten und Daten an Elasticsearch weiterleiten. Der einfachste Einstieg gelingt mit Filebeat und Metricbeat. Dieser Artikel zeigt, wie du Filebeat für Log-Dateien und Metricbeat für System-Metriken einrichtest und beides in Kibana sichtbar machst.

Hier findest du eine Übersicht, wie Filebeat, Elasticsearch und Metricbeat zusammen funktionieren.

Warum zuerst Filebeat und nicht direkt Logstash?

Wer mit dem Elastic Stack startet, steht schnell vor der Frage: Filebeat oder Logstash? Beide können Logs sammeln und weiterleiten, aber sie sind nicht gleich.

Ich habe zuerst Filebeat konfiguriert. Mit einer kleinen Anpassung in der YAML-Datei ist es schnell einsatzbereit. Der Aufwand für Logstash ist hingegen wesentlich höher. Eine Pipeline muss gebaut, Input und Output definiert sowie Grok-Patterns entwickelt und getestet werden.

Aus eigener Erfahrung habe ich gemerkt, dass die Datenübermittlung mit Filebeat auf einer VM mit Mindestanforderungen reibungslos funktionierte. Bei der Kombination aus Filebeat und Logstash hingegen kam die VM an ihre Grenzen.

Für die ersten Schritte ist Filebeat daher die richtige Wahl. Erweitert mit Logstash bieten beide zusammen eine starke Alliance.

Filebeat Logs direkt nach Elasticsearch

Filebeat liest textbasierte Log-Dateien auf dem System und schickt jede neue Zeile direkt an Elasticsearch. In der Konfiguration legt man fest, welche Dateien überwacht werden sollen:

filebeat.inputs:
- type: filestream
  enabled: true
  paths:
    - /var/log/*.log
    - /var/log/syslog
    - /var/log/auth.log

Ab diesem Moment läuft Filebeat still im Hintergrund und verpasst keine neue Log-Zeile. Die Daten landen strukturiert in Elasticsearch und sind sofort durchsuchbar.

Den Elastic Stack lieber gemeinsam aufsetzen?
Unsere Consultants kennen die typischen Stolpersteine! Kostenlose Erstberatung →

Filebeat zusammen mit Logstash ist der nächste Schritt

Sobald die Grundlagen sitzen, lohnt es sich Logstash in die Pipeline einzubinden. Statt Daten direkt an Elasticsearch zu schicken, leitet Filebeat sie zunächst an Logstash weiter. Logstash verarbeitet die erhaltenen Daten und transformiert sie in lesbare, strukturierte Ergebnisse. Unstrukturierte Texte werden in einzelne, auswertbare Felder zerlegt, bevor sie in Elasticsearch landen.

Filebeat zusammen mit Logstash ist der nächste Schritt, um die Daten zu erfassen und zu verarbeiten.
Strukturierte Log-Einträge in Kibana, geparst durch Logstash

Metricbeat – zahlenbasierte Systemwerte

Während Filebeat textbasierte Logs sammelt, ist Metricbeat für Zahlenwerte zuständig. CPU-Auslastung, RAM-Verbrauch, laufende Prozesse. Metricbeat fragt diese Werte in regelmäßigen Abständen ab und schickt sie direkt nach Elasticsearch.

Nach der Installation reicht ein einziger Befehl, um das System-Modul zu aktivieren:

sudo metricbeat modules enable system

Ab dann fließen alle relevanten System-Metriken automatisch in den Stack.

Kibana – das Visualisierungs-Overlay

Kibana ist die Visualisierungsschicht des Stacks. Hier lassen sich alle Daten, die Filebeat und Metricbeat geliefert haben, in individuellen Dashboards darstellen. Ob CPU-Auslastung aus den Metricbeat-Daten oder gefilterte Log-Einträge aus Filebeat.

Ein eigenes Dashboard zeigt auf einen Blick:

  • CPU-Auslastung: live und im zeitlichen Verlauf
  • RAM-Auslastung: aktueller Verbrauch in Prozent
  • Top Prozesse: welche Prozesse die höchste Last erzeugen

In Kibana erhältst du alle Daten visualisiert und übersichtlich.
System Health Monitor erstellt mit Kibana und Metricbeat

Fazit

Filebeat und Metricbeat sind der ideale Einstieg in den Elastic Stack. Filebeat übernimmt die Log-Erfassung, Metricbeat liefert die System-Metriken und Kibana macht alles sichtbar. Wer später mehr Kontrolle über die Datenverarbeitung braucht, erweitert den Stack um Logstash. Für die ersten Schritte ist Filebeat jedoch die beste Wahl: einfach, ressourcenschonend und sofort einsatzbereit.

Wie hat Dir unser Artikel gefallen?