elk日志收集系统搭建

因为是在开发测试环境搭建,为了调试的方便,使用的是filebeat->logstash->es的形式,没有使用kafka。

首先为保证收集到的日志可方便进行格式化,在springboot工程中配置日志的pattern(使用logback),我设置的为:[%d{yyyy-MM-dd HH:mm:ss.SSS}] [%thread] [%-5level] [%logger{50}] - [%msg] - # '%ex'%n  。 然后针对输出的全量日志编写filebeat的配置文件,如下:

filebeat.inputs:

- type: log

  enabled: true

  paths:

    -  /home/workspace/logs/luke-order/luke-order-info.log

  multiline: 

    pattern: '^\[' 

    negate: true

    match: after

    max_lines: 500

    timeout: 5s

output:

  logstash:

    # enabled: true

    hosts: ["127.0.0.1:5044"]

multiline作用是针对异常堆栈信息,将多行匹配为一个message,我的日志都是以“[”打头。输出到5044是logstash的接受端口。然后是logstash的配置,如下:

input {

        beats {

                port => "5044"

        }

}

#filter {

#    dissect {

#        mapping => {

#            "message" => "[%{date}] [%{thread}] [%{level}] [%{class}] - [%{msg}] - # (\'\'|%{exception})"

#        }

#    }

#}

filter {

    grok {

        match => [

            "message", "\[%{DATA:eventDate}\] \[%{NOTSPACE:thread}\] \[%{DATA:level}\] \[%{NOTSPACE:class}\] - \[%{DATA:msg}\] - # (\'\'|%{QUOTEDSTRING:exception})"

        ]

    }

    date {

  match => ["eventDate","yyyy-MM-dd HH:mm:ss.SSS"]

  timezone => "Asia/Shanghai"

  target => "eventDate"

    }

    mutate{

        remove_field => ["host","log","@version","ecs","agent","input","flags"]

gsub =>["level"," ",""]

    }

}

output {

elasticsearch {

hosts => ["127.0.0.1:9200"]

index => "luke-order-log-%{+YYYY-MM-dd}"

manage_template => false

      template_name => "luke-order-log-template"

}

        stdout { codec => rubydebug }

}

关于日志的格式化,本来想使用dissect ,因为其是使用分割的方式来获取各字段,性能优于grok,但是发现针对异常堆栈,它无法做到完美的匹配,使用好多方式都不行,最终放弃还是使用grok。格式化完成后,针对我日志中获取的日期字段eventDate进行处理,使用logstash的date插件,这一步必须要做,因为最终数据展示在kibana时,会为作为x坐标的日期字段加上8小时(时区的问题),所以我只能在filter内处理是对我要使用的日期字段进行时区的处理。之所以没使用logstash自己的@timestamp字段,是因为它是processTime,而我要使用的是eventTime。然后输出到es,在此之前,在es中要建立索引模板,不然我自定义的日期字段什么的最终都是text类型,就没法作为kinana的discover的时间线坐标字段了。然后就是output中要禁用掉logstash的默认索引模板,启用自定义的即可(注意:es的索引名我是按天创建,即在索引名前缀后加上%{+YYYY-MM-dd},而这个依赖于@timestamp字段,之前我将@timestamp字段删了,索引名就没有后面的日期了),最后启动filebeat(./filebeat -e -c log-filebeat-logstash.yml,启动logstash(./bin/logstash -f script/filebeat-logstash-es.conf --config.reload.automatic)。另外es的索引模板如下:

PUT /_template/luke-order-log-template

{

  "index_patterns": "luke-order-log-*",

  "order": 1,

  "settings": {

    "number_of_shards": 2

  },

  "mappings": {

    "properties": {

      "class": {

        "type": "text"

      },

      "@timestamp":{

        "type": "date"

      },

      "eventDate": {

        "type": "date"

      },

      "exception": {

        "type": "text"

      },

      "level": {

        "type": "keyword"

      },

      "message": {

        "type": "text"

      },

      "msg": {

        "type": "text"

      },

      "thread": {

        "type": "text"

      }

    }

  }

}

最终es中存入数据,在kibana创建Index patterns,以我自定义的eventDate字段为维度,然后在discover模块中进行查看,使用kql之类的进行查询。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,744评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,505评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,105评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,242评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,269评论 6 389
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,215评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,096评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,939评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,354评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,573评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,745评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,448评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,048评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,683评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,838评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,776评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,652评论 2 354