---
name: azion-envie-logs-para-o-elasticsearch
description: >-
  Crie um stream que envia os logs das suas aplicações para um índice do Elasticsearch, pelo Azion Console ou pela API, e confirme a entrega.
---

# Envie logs para o Elasticsearch

Você pode enviar os logs de um stream para um índice do [Elasticsearch](https://www.elastic.co/elasticsearch/) pelo Azion Console ou com a Azion API.

[Data Stream](/pt-br/documentacao/plataforma/data-stream/) envia cada lote de linhas de log para o índice que encerra a URL do endpoint. No formulário do stream, o endpoint é definido no campo **Connector**, e *Elasticsearch* é uma das opções dele. Para cada campo e seus limites, consulte [Endpoints](/pt-br/documentacao/plataforma/data-stream/endpoints/#elasticsearch).

O exemplo coleta as requisições de um workload com a fonte de dados *Applications*.

---

Selecione a interface uma vez. Os pré-requisitos e todas as tarefas abaixo mostram apenas esse caminho.

## Pré-requisitos

- Uma conta Azion com a permissão **Edit Data Stream**. Para as permissões, consulte [Configurações do stream](/pt-br/documentacao/plataforma/data-stream/configuracoes-do-stream/#permissoes).
- Um [workload](/pt-br/documentacao/plataforma/workloads/) da conta que receba requisições.
- Uma instância do Elasticsearch. Ela pode rodar em qualquer plataforma de nuvem, como um deployment do Elastic Cloud.
- A URL da instância seguida do nome do índice, como `https://elasticsearch.example.com/azion-logs`. No Elastic Cloud, a ação **Copy endpoint** do deployment fornece o endereço da instância.
- Uma API key do Elasticsearch. Quando o Elasticsearch cria a chave, ele retorna um valor `encoded` em Base64. Data Stream recebe esse valor `encoded`. No Elastic Cloud, você cria a chave no **API console** do deployment.

**Console**

- Acesso ao Azion Console. Para entrar, consulte [Acessar Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**API**

- Um personal token. Para criar um, consulte [Criar um personal token](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/).
- O ID do workload.
- `curl`.

---

## Crie o stream

O stream coleta do workload que você escolher, por meio de um filtro de workloads. Salvar um stream com sampling desativa seus outros streams, e um filtro de workloads não.

**Console**

Para criar o stream no Azion Console:

1. **Abra a página do Data Stream**

   Acesse [Azion Console](https://console.azion.com/) > **Data Stream**.

2. **Selecione + Stream**

3. **Dê um nome ao stream**

   Na seção **General**, insira um **Name**. Por exemplo: `logs-to-elasticsearch`.

4. **Selecione a fonte de dados**

   Na seção **Input**, selecione *Applications* em **Data Source**.

5. **Desligue o Sampling**

   Na seção **Transform**, desligue **Sampling** enquanto **Option** ainda está como *All Current and Future Workloads*, o valor inicial. Um stream não pode ter sampling e um filtro de workloads ao mesmo tempo.

6. **Escolha o workload**

   Na seção **Transform**, defina **Option** como *Filter Workloads*. Selecione seu workload em **Available Workload** e use a seta para movê-lo para **Chosen Workload**.

7. **Selecione o template**

   Na seção **Render Template**, selecione *Applications Event Collector* em **Template**.

8. **Selecione o endpoint Elasticsearch**

   Na seção **Output**, selecione *Elasticsearch* em **Connector**.

9. **Insira a URL do índice**

   Em **URL**, insira a URL da instância seguida do índice. Por exemplo: `https://elasticsearch.example.com/azion-logs`, em que `azion-logs` é o índice.

10. **Insira a API key**

    Em **Encoded API Key**, cole o valor `encoded` em Base64 da sua API key do Elasticsearch.

11. **Mantenha o stream ativo**

    Na seção **Status**, mantenha **Active** ligado.

12. **Selecione Save**

O Console mostra `Your data stream has been created`. A lista do **Data Stream** mostra o stream com `Elasticsearch` na coluna **Connector** e o status **Active**.

**API**

Para criar o stream com a API, envie uma requisição `POST` para `https://api.azion.com/v4/workspace/stream/streams`. Substitua `[TOKEN VALUE]` pelo seu personal token, `<workload-id>` pelo ID do seu workload, `[API KEY]` pelo valor `encoded` da sua API key e a URL pela sua:

```bash
curl -X POST 'https://api.azion.com/v4/workspace/stream/streams' \
  -H 'Content-Type: application/json' \
  -H 'Authorization: Token [TOKEN VALUE]' \
  -d '{
    "name": "logs-to-elasticsearch",
    "active": true,
    "inputs": [
      { "type": "raw_logs", "attributes": { "data_source": "workloads" } }
    ],
    "transform": [
      { "type": "filter_workloads", "attributes": { "workloads": [<workload-id>] } },
      { "type": "render_template", "attributes": { "template": 2 } }
    ],
    "outputs": [
      {
        "type": "elasticsearch",
        "attributes": {
          "url": "https://elasticsearch.example.com/azion-logs",
          "api_key": "[API KEY]"
        }
      }
    ]
  }'
```

A fonte de dados `workloads` é *Applications* no Console, e o template `2` é o *Applications Event Collector*. A API responde `201` com o stream armazenado:

```json
{
  "state": "executed",
  "data": {
    "id": 12351,
    "name": "logs-to-elasticsearch",
    "last_editor": "user@example.com",
    "created": "2026-01-01T12:10:31.000000Z",
    "last_modified": "2026-01-01T12:10:31.000000Z",
    "product_version": "1.0",
    …
    "outputs": [
      {
        "type": "elasticsearch",
        "attributes": {
          "url": "https://elasticsearch.example.com/azion-logs",
          "api_key": "[API KEY]"
        }
      }
    ]
  }
}
```

O `id` identifica o stream em todas as requisições seguintes, como `/v4/workspace/stream/streams/12351`. Para cada chave do corpo, consulte [Configurações do stream](/pt-br/documentacao/plataforma/data-stream/configuracoes-do-stream/#objeto-do-stream).

A API e o Console salvam o stream sem contatar a instância. Uma URL, um índice ou uma API key errados só aparecem quando o stream envia. Uma ativação entra em vigor depois de um a dois minutos.

---

## Confirme a entrega

[Real-Time Events](/pt-br/documentacao/plataforma/real-time-events/fontes-de-dados/#data-stream) registra cada envio de um stream, entregue ou não, com o código de status que o endpoint retornou. Envie algumas requisições ao workload e aguarde cerca de um minuto: um stream envia um lote a cada 60 segundos, ou antes, quando o lote chega a 2.000 linhas de log.

**Console**

Para encontrar os envios no Azion Console:

1. **Abra a página do Real-Time Events**

   Acesse [Azion Console](https://console.azion.com/) > **Real-Time Events**.

2. **Selecione a fonte de dados Data Stream**

3. **Leia os envios mais recentes**

   Cada linha é um envio. Encontre as linhas com `ELASTICSEARCH` em **Endpoint Type** e leia o **Status Code** delas.

Um **Status Code** `200` significa que a instância aceitou o lote. **Streamed Lines** informa o número de linhas de log do lote.

**API**

Para ler os envios com a API, consulte o dataset `dataStreamedEvents` da API GraphQL do Real-Time Events. Substitua as datas por um intervalo que cubra a ativação do stream:

```bash
curl -X POST 'https://api.azion.com/v4/events/graphql' \
  -H 'Content-Type: application/json' \
  -H 'Authorization: Token [TOKEN VALUE]' \
  -d '{"query":"query { dataStreamedEvents(limit: 20, filter: {tsRange: {begin: \"2026-01-01T12:00:00\", end: \"2026-01-01T12:45:00\"}}, orderBy: [ts_DESC]) { ts endpointType statusCode streamedLines dataStreamed } }"}'
```

A API responde `200` com um registro para cada envio, do mais recente para o mais antigo:

```json
{
  "data": {
    "dataStreamedEvents": [
      {
        "ts": "2026-01-01T12:02:04Z",
        "endpointType": "ELASTICSEARCH",
        "statusCode": 200,
        "streamedLines": 2,
        "dataStreamed": 2797
      }
    ]
  }
}
```

Para um stream que envia ao Elasticsearch, `endpointType` traz `ELASTICSEARCH`. Um `statusCode` `200` significa que o endpoint aceitou o lote, e `streamedLines` e `dataStreamed` dão o tamanho dele em linhas de log e em bytes. Uma lista `dataStreamedEvents` vazia significa que o stream não enviou nada no intervalo. Para cada campo, consulte [Campos da API GraphQL do Real-Time Events](/pt-br/documentacao/devtools/graphql/campos-gql-real-time-events/#datastreamedevents-data-stream).

Um status diferente de `200` é a resposta do endpoint, e `503` significa que o Data Stream encontrou o endpoint indisponível. Para as causas, consulte [Solucionar problemas de Data Stream](/pt-br/documentacao/plataforma/data-stream/solucao-de-problemas/).

---

## Próximos passos

- [Endpoints](/pt-br/documentacao/plataforma/data-stream/endpoints.md#elasticsearch): Todos os campos do endpoint Elasticsearch, com tipo, limites e nome na API.
- [Edite, pare ou exclua um stream](/pt-br/documentacao/guias/plataforma/observabilidade/deletar-data-stream.md): Altere a URL ou a API key, pause o stream ou remova-o.
- [Solucionar problemas de Data Stream](/pt-br/documentacao/plataforma/data-stream/solucao-de-problemas.md): Descubra o que mudar quando um envio retorna um status diferente de 200.
- [Envie eventos do WAF para um SIEM](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/integrar-siems.md): Envie os eventos do WAF de um firewall para o SIEM de sua escolha.
