Elastic Stack -- 日志管理

官网:https://www.elastic.co/

日志大数据系统的组成
日志记录工具:Log4j 2、Apache Commons Logging等
日志采集器:部署在每台服务器上,采集数据到缓冲队列,例如 Elastic Beats、Elastic Logstash、Fluentd、Apache Flume
日志缓冲队列(可选):RocketMQ,Kafka,Redis等
日志解析器(可选):从缓冲队列里读取日志,转成JSON,存到日志存储系统。例如Elastic Logstash、Fluentd
日志存储系统:Elasticsearch、MongoDB等NoSQL
日志检索系统:Elasticsearch、Apache Solr等
日志展示系统:Elastic Kibana等

概念
Elastic Stack:elastic.co发布的一序列产品
ELK:Elasticsearch、Logstash、Kibana
ELK Stack:Elastic Stack的曾用名

Beats

功能:轻量级 采集、发送数据
产品序列:Filebeat(日志采取)、Metricbeat(操作系统和应用软件 指标数据的采集)、Packetbeat(网络数据采集)、Heartbeat(健康数据采集)

Filebeat

文档:https://www.elastic.co/guide/en/beats/filebeat/current/index.html
配置参考:https://www.elastic.co/guide/en/beats/filebeat/current/filebeat-reference-yml.html

安装
1、下载tar.gz 到 /usr,解压tar -zxvf
2、运行Filebeat:./filebeat -e -C filebeat.yml

模块
prospector:勘探者,即input,监控文件变化
harvester:收割者,即output,读取文件,发送给目标。发送的数据格式为json,字段包含采集时间、采集源、message,message即所采集的日志
filter:过滤器,在input和output时,过滤掉部分行和filebeat自己加上的字段

配置
filebeat.yml

filebeat.inputs:                        # 是个数组
- type: log                                # 还可以是标准输入stdin
   paths:                                    # 是个数组
   - /var/log/*.log
   exclude_lines: ['^DBG']         # 排除行
   include_lines: ['^ERR', '^WARN']  # 包含行
   exclude_files: ['.gz$']  # 排除文件

output.elasticsearch:                 # 输出到elasticsearch,还可以输出到console、file、Logstash、Kafka、Redis
  hosts: ["localhost:9200"]

processors:  # 输出处理
- drop_event:  # 在某情况下丢弃本条日志
    when:
       equals:
           http.code: 200
- drop_fields:           # 丢弃字段
    fields: ["source", "type"]
- include_fields:   # 只取部分字段
    fields: ["message"]

filebeat.modules:  # 启用通用模块
- module: nginx
- module: mysql
- module: system
Packetbeat

文档:https://www.elastic.co/guide/en/beats/packetbeat/current/index.html
配置参考:https://www.elastic.co/guide/en/beats/packetbeat/current/packetbeat-reference-yml.html

安装
1、下载tar.gz 到 /usr,解压tar -zxvf
2、运行Packetbeat:./packetbeat -e -C packetbeat.yml

配置
packetbeat.yml

packetbeat.interfaces.device: any   # 网卡
packetbeat.protocols:      # 抓包目标
- type: http
  ports: [80, 8080, 8000, 5000, 8002]

send_request: true  # 是否抓取请求体
include_body_for: ["application/json"]  # 抓取json请求的body

# output 和 processors 配置,与Filebeat类似

Logstash

功能:采集、转换、发送数据
文档:https://www.elastic.co/guide/en/logstash/current/index.html
历史:Jordan Sissel 于 2009年发布Logstash,2013年被Elasticsearch公司收购

安装
1、下载tar.gz 到 /usr,解压tar -zxvf
2、运行logstash:bin/logstash -f config/logstash.sample.conf

模块
input:输入
filter:过滤与转换
output:输出

配置
config/logstash.sample.conf

input { 
    stdin { }    # 标准输入
    file {         # 文件输入
        path => "/tmp/access_log"
        start_position => "beginning"
    }
    tcp {     # 网络输入
      port => 5000
      type => syslog
    }
} 

filter {         
  if [path] =~ "access" {    # 过滤
      mutate { replace => { "type" => "apache_access" } }   # 设置字段的值
      grok {
        # 设置message的格式,COMBINEDAPACHELOG 会被展开成 多个%{pettern:key}
        match => { "message" => "%{COMBINEDAPACHELOG}" }
      }
  } 
  else if "error" in [request]  {
    mutate { replace => { type => "apache_error" } }
  }     
  if [type] == "syslog" {
    grok {
      # %{字段值的来源:字段名}
      match => { "message" => "%{SYSLOGTIMESTAMP:syslog_timestamp} %{SYSLOGHOST:syslog_hostname} %{DATA:syslog_program} %{GREEDYDATA:syslog_message}" }
      add_field => [ "received_at", "%{@timestamp}" ]    # 添加字段
      add_field => [ "received_from", "%{host}" ]
    }
  }

  grok {                        # 结构化
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {                        # 时间处理
    match => [ "timestamp" , "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
}

output {
  elasticsearch { hosts => ["localhost:9200"] }   # 输出到elasticsearch
  stdout { codec => rubydebug }   # 标准输出,格式为rubydebug
}

grok模式的定义:https://github.com/logstash-plugins/logstash-patterns-core/tree/master/patterns

Elasticsearch

功能:存储和检索
详见:https://www.jianshu.com/p/09fdd85d3613

Kibana

功能:web界面展示
文档:https://www.elastic.co/guide/cn/kibana/current/index.html

安装:
1、下载tar.gz,放到/usr,解压tar -zxvf
2、配置 config/kibana.yml

elasticsearch.url: "http://localhost:9200"  # ES的位置
server.host: 绑定的IP
server.port: 端口

3、运行kibana:bin/kibana
4、访问 IP:5601

板块
Dev Tools:编辑和发送请求
Discover:数据查看,数量统计
Dashboard:总览
Visualize:配置图表,显示图表
Management:设置 与 管理

Elastic Stack 实践

1、Packetbeat部署在业务集群
2、Logstash、Elasticsearch 和 Kibana部署在日志监控集群
3、Packetbeat 抓取业务包,发给Logstash,处理后存到Elasticsearch

Packetbeat配置

packetbeat.protocols:      # 输入
- type: http
  ports: [80, 8080, 8000, 5000, 8002]
output.logstash:              # 输出
  hosts: ["localhost:5044"]

Logstash配置

input {                  # 输入
    beats {  
      port => 5044  
    }    
} 
output {          # 输出
  elasticsearch { hosts => ["localhost:9200"] }   # 输出
}

阿里云

开放搜索:搜索引擎
日志服务
阿里云 · Elasticsearch

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,525评论 6 507
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,203评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,862评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,728评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,743评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,590评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,330评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,244评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,693评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,885评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,001评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,723评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,343评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,919评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,042评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,191评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,955评论 2 355

推荐阅读更多精彩内容