ELK收集nginx日志

更新时间:

yum install ntpdate -y
ntpdate time1.aliyun.com
*/5 * * * * /usr/sbin/ntpdate ntp3.aliyun.com >/dev/null 2>&1
image.png

1.ELK介绍:

E:elasticsearch   ##存储+搜索
F:filebeat        ##日志收集
L:logstash        ##过滤筛选
K:kibana          ##图形化展示

1.1日志介绍:

/var/log/messages  ##系统日志
/var/log/secure    ##安全日志

web层面日志:
nginx /var/log/nginx/access.log    ##访问日志
nginx /var/log/nginx/error.log     ##错误日志
tomcat
php
apache

数据库层:
MySQL
redis
mongoDB
elasticsearch

2.收集nginx日志

准备环境
下载nginx
yum install nginx -y
启动nginx
systemctl start nginx

3.上传filebeat软件

rpm -ivh filebeat-6.6.0-x86_64.rpm

4.编辑filebeat配置文件

先做个备份需要配置再添加
cp /etc/filebeat/filebeat.yml{,.bak}

vim /etc/filebeat/filebeat.yml
filebeat.inputs:                                    ### 输入
- type: log                                         ### 输入得类型
  enabled: true                                     
  paths:
    - /var/log/nginx/access.log                      ### 收集得日志路径
  json.keys_under_root: true                      ### 解析成json格式
  json.overwrite_keys: true             
filebeat.config.modules:                            
  path: ${path.config}/modules.d/*.yml
  reload.enabled: false
setup.template.settings:                            ### 模板设计
  index.number_of_shards: 3                         ### 默认分片
setup.kibana:
output.elasticsearch:                               ### 输出到哪里
  hosts: ["10.0.0.41:9200"]                         ### 输出到ES
processors:
  - add_host_metadata: ~
  - add_cloud_metadata: ~

启动filebeat
systemctl start filebeat
filebeat收集日志原理:
1.类似于tail -f 
2.每三十秒检测一次日志有没有发生变化

停掉filedeat,再启动,中间得数据如何处理:
    从断开得地方开始读取。
    
以上不完善得地方:
1.不能单独统计展示访问网站得某项内容
2.访问网站所用得终端

nginx的原日志格式:

log_format  main  '$remote_addr - $remote_user [$time_local] "$request" '
                  '$status $body_bytes_sent "$http_referer" '
                  '"$http_user_agent" "$http_x_forwarded_for"';

10.0.0.1 - - [10/Jul/2019:18:02:58 +0800] "GET / HTTP/1.1" 304 0 "-" "Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/73.0.3683.86 Saf
ari/537.36" "-"

期望的格式:

$remote_addr:10.0.0.1 
$remote_user:-
[$time_local]:[10/Jul/2019:17:59:52 +0800]
$request:GET/db01.html HTTP/1.1"
$status :404
$body_bytes_sent:3650
$http_referer:-
$http_user_agent:Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.100 Safari/537.36
$http_x_forwarded_for:-

Json格式的修改

(所有nginx节点都需操作)

log_format   json '{ "time_local": "$time_local", '
                        '"remote_addr": "$remote_addr", '
                        '"referer": "$http_referer", '
                        '"request": "$request", '
                        '"status": $status, '
                        '"bytes": $body_bytes_sent, '
                        '"agent": "$http_user_agent", '
                        '"x_forwarded": "$http_x_forwarded_for", '
                        '"up_addr": "$upstream_addr",'
                        '"up_host": "$upstream_http_host",'
                        '"upstream_time": "$upstream_response_time",'
                        '"request_time": "$request_time"'
 ' }'; 

 access_log  /var/log/nginx/access.log  json;

现在的日志格式:

{ "time_local": "10/Jul/2019:22:29:20 +0800", "remote_addr": "10.0.0.1", "referer": "-", "request": "GET / HTTP/1.1", "status": 304, "bytes": 0, "agent": "Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/73.0.3683.86 Safari/537.36", "x_forwarded": "-", "up_addr": "-","up_host": "-","upstream_time": "-","request_time": "0.000" }

5.上传kibana

rpm -ihv kibana-6.6.0-x86_64.rpm 

6.修改kibana配置文件

[root@lixin03 ~]# grep -Ev "#|^$" /etc/kibana/kibana.yml 
server.port: 5601
server.host: "10.0.0.5"
server.name: "lixin03"
elasticsearch.hosts: ["http://10.0.0.41:9200"]

systemctl restart kibana

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,928评论 6 509
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,748评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 166,282评论 0 357
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,065评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,101评论 6 395
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,855评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,521评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,414评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,931评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,053评论 3 340
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,191评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,873评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,529评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,074评论 0 23
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,188评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,491评论 3 375
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,173评论 2 357

推荐阅读更多精彩内容