filebeat+logstash

filebeat

官网

https://www.elastic.co/guide/en/beats/filebeat/current/filebeat-overview.html

下载

https://www.elastic.co/cn/downloads/beats/filebeat

这里我们选择匹配的版本:Linux aarch64

filebeat-8.6.2-linux-arm64.tar.gz

安装

tar -zxvf  filebeat-8.6.2-linux-arm64.tar.gz filebeat-8.6.2-linux-arm64

启动

./filebeat -e -c filebeat.yaml

配置项

输入项 Inputs

https://www.elastic.co/guide/en/beats/filebeat/current/configuration-filebeat-options.html

输出项 Output

https://www.elastic.co/guide/en/beats/filebeat/current/configuring-output.html

部分配置项

通用设置

https://www.elastic.co/guide/en/beats/filebeat/8.7/filtering-and-enhancing-data.html

processors:    # 处理器 必须在配置的顶层
  # 在这里可以设置要去除的字段
  - drop_fields:
    # when: 可以设置去除的条件
    #   condition
    fields: ["log","host","input","agent","ecs"]
    ignore_missing: false  #如果当指定的字段不存在时  处理器不会返回错误 
name:  "my-beat"  #beat名称,无设置则取hostname    agent.name
tags:  ["my-service","hardware","test"]

实例

  • 用于监听pd_cd_server.log文件的的数据,将发送到控制台console
  1. 定义配置文件filebeta.yaml
filebeat.inputs:          #定义输入配置     
- type: log               #文件类型为log
  paths:                  #文件路径
    - /opt/cd/log/pd_cd_server.log
    - /var/log/supervisor/*.log
  multiline:
    type: pattern    #定义要使用的聚合方法。正则表达式
    pattern: '^\['   #正则表达式
    negate: true     #默认是false,匹配pattern的行合并到上一行
    match: after     #指定 Filebeat 如何将匹配的行合并到事件中把多行合并成一个事件
output.console:      #定义输出
  pretty: true
  enable: true
  1. 启动该配置文件
./filebeat -e -c filebeat.yaml
  1. 返回打印控制台
{
  "@timestamp": "2023-04-06T03:18:28.411Z",
  "@metadata": {
    "beat": "filebeat",
    "type": "_doc",
    "version": "8.6.2"
  },
  "log": {
    "file": {
      "path": "/opt/cd/log/pd_cd_server.log"
    },
    "offset": 6374
  },
  "message": "INFO:     192.168.0.181:10173 - \"GET /docs HTTP/1.1\" 200 OK",
  "input": {
    "type": "log"
  },
  "ecs": {
    "version": "8.0.0"
  },
  "host": {
    "name": "Test_007"
  },
  "agent": {
    "name": "Test_007",
    "type": "filebeat",
    "version": "8.6.2",
    "ephemeral_id": "e9e3e7f9-dfea-4d15-9abf-fd5e2d93e0cb",
    "id": "05f3a3cf-de63-447d-aa38-985a81983e26"
  }
}

logstash

官网

https://www.elastic.co/guide/en/logstash/current/getting-started-with-logstash.html

tar -zxvf logstash-7.14.0-linux-x86_64.tar.gz 

运行

./bin/logstash  -f  config/logstash-sample1.conf

配置

#接收beat数据,标准输出控制台
input {                  #从filebeat取数据,端口与filebeat配置文件一致
  beats {
    port => 9022
  }
}
filter {
   if [filetype] == "log_pd_cd"{
 
     json {
    source => "message"

    remove_field => ["log","offset","tags","instance_id"] #移除字段,不需要采集

    }
}
}
output {
  stdout {}
}
output {
    elasticsearch {
        hosts => [ "192.168.0.3:9200" ]
        index => "first-9an--%{+YYYY.MM.dd}"
    }
}

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,406评论 6 503
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,732评论 3 393
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,711评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,380评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,432评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,301评论 1 301
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,145评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,008评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,443评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,649评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,795评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,501评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,119评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,731评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,865评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,899评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,724评论 2 354

推荐阅读更多精彩内容