搭建ELK全纪实 elasticsearch logstash kibana

前言

随着业务的扩张,跑web机器越来越多,传统方式如果想看网站的分析报告,需要从各个web机器获取日志,然后通过awk等命令行进行输出。

而目前的主流方式是使用elk的方式对日志集中获取并展示

  • elasticsearch 一个Nosql数据库,专门存储日志信息,暂时可以理解成Mysql对比资料
  • logstash 一个可以通过各种方式获取日志的开源软件
  • kibana 将数据从数据库中查询出来并通过图表展示

数据流向

数据流向图
  1. 安装在各个web服务器的logstash收集日志数据
  2. logstash将日志数据发送给elasticsearch数据库
  3. kibana查询elasticsearch数据库并展示数据

大致的系统性认知

视频介绍elk

这个视频有5集,全程可以2倍速度观看,大致可以了解各个软件是干什么的,怎么运行的。以及学习python使用logstash传送数据

手把手搭建一个elk

超级简易搭建elk

# 简直不要太简单
git clone https://github.com/deviantony/docker-elk.git
cd docker-elk
docker-compose up -d

等docker拉取镜像并启动之后。。。

[kui.xiong@xm11-112 docker-elk]$ dc ps
                Name                               Command               State                            Ports                          
-----------------------------------------------------------------------------------------------------------------------------------------
homekuixiongdockerelk_elasticsearch_1   /usr/local/bin/docker-entr ...   Up      0.0.0.0:9200->9200/tcp, 0.0.0.0:9300->9300/tcp          
homekuixiongdockerelk_kibana_1          /usr/local/bin/kibana-docker     Up      0.0.0.0:5601->5601/tcp                                  
homekuixiongdockerelk_logstash_1        /usr/local/bin/docker-entr ...   Up      0.0.0.0:5000->5000/tcp, 5044/tcp, 0.0.0.0:9600->9600/tcp

稍微等kibana加载完,进入http://localhost:5601即可看到kibana界面

如果碰到需要输入账户密码的情况,可参照readme的修改密码教程修改密码

搭建完成后,可以试着进入搭建的kibana看看如何使用的,顺便推几个数据上去练练手。

到目前为止,可以对elk有个稍微清晰的认知。但是如果要自己搭建一个真正的elk,肯定要学会logstash是如何使用的,以下介绍logstash是如何使用的

安装logstash

由于刚刚logstash的镜像操作有些不方便,所以我在另一个虚拟机安装一个logstash,然后发送数据到本地的elasticsearch端口上

安装步骤

安装logstash

使用logstash

logstash官网说明

非常详细的logstash中文使用说明(有些配置新版的logstash不兼容,请以官方文档为准)

使用心得

使用logstash一般只需配置两个文件

  • logstash.yml是全局的logstash配置文件,启动logstash时加载的
  • test.conf单个logstash监听配置,放在任何地方口可以

配置任何logstash任务只需跟这两个文件有关

参考示例

将控制台输入的数据推送到远端elasticsearch中,我们将全部配置只放在单个配置中

/tmp/config/test.conf

input {
    stdin {
        add_field => {"key" => "value"}
        codec => "plain"
        tags => ["add"]
        type => "std"
    }
}

output {
    elasticsearch {
        hosts => "eshost:9200"
        user => "elastic"
        password => "password"
    }
}

运行命令

logstash -f /tmp/config/test.conf

接着在键盘上随便敲,就会将数据发给elasticsearch,接着在kibana上呈现

kibana数据呈现

单个传入的json数据

{
  "_index": "logstash-2019.07.30-000001",
  "_type": "_doc",
  "_id": "kSI0RmwBEDGCNjTu4LWH",
  "_version": 1,
  "_score": null,
  "_source": {
    "message": "example\n",
    "@version": "1",
    "@timestamp": "2019-07-31T04:06:06.091Z",
    "host": "hostname",
    "key": "value",
    "type": "std",
    "tags": [
      "add"
    ]
  },
  "fields": {
    "@timestamp": [
      "2019-07-31T04:06:06.091Z"
    ]
  },
  "sort": [
    1564545966091
  ]
}

grok介绍

你可以用grok插件将日志的数据提取出来插入进elasticsearch中,主要使用了正则表达式

视频学习grok匹配模板

grok测试工具 注意工具中预制的可能已经启用,请谨慎使用

常用grok匹配模板

参考文档

The ELK stack powered by Docker and Compose

CentOS7 安装 Logstash

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,922评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,591评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,546评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,467评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,553评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,580评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,588评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,334评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,780评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,092评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,270评论 1 344
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,925评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,573评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,194评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,437评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,154评论 2 366
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,127评论 2 352

推荐阅读更多精彩内容