EFK之filebeat收集日志并遵循索引生命周期管理->ES冷熱數(shù)據(jù)分離

es集群中所有節(jié)點(diǎn)加入以下配置:
冷熱節(jié)點(diǎn)根據(jù)項(xiàng)目實(shí)際應(yīng)用設(shè)置
推薦集群為1主四從則設(shè)置三熱二冷
冷熱節(jié)點(diǎn)分別加入以下配置

# 標(biāo)識為熱節(jié)點(diǎn)
node.attr.temperature: hot
# 標(biāo)識為冷節(jié)點(diǎn)
node.attr.temperature: warm

filebeat配置為

值得一提的是,這樣創(chuàng)建出的索引的生命周期是由filebeat自動創(chuàng)建的名叫filebeat的索引生命周期策略管理,接下來的操作也是圍繞這個索引生命周期管理策略的
核心配置:
setup.ilm.enabled: auto
setup.ilm.rollover_alias: "fcs-pord-admin"
setup.ilm.pattern: "{now/d}"

# ================================ Filebeat inputs ================================
filebeat.inputs:
- type: log
  #設(shè)置為true以啟用此輸入配置
  enabled: true
## 配置你要收集的日志目錄柄沮,可以配置多個目錄
  paths:
   - /home/devops/project/fcs-admin.log/sys-info.log
   - /home/devops/project/fcs-admin.log/sys-error.log
   - /home/devops/project/fcs-admin.log/sys-user.log
# ================================ template setting ================================

# 允許自動生成index模板
setup.template.enabled: true
# 如果存在模塊則覆蓋
setup.template.overwrite: true
setup.template.name: "fcs-pord-admin-log"
setup.template.pattern: "fcs-pord-admin-*"
#當(dāng)我們該屬性為false時(shí),就不再遵循ilm的管理炕檩,而是索引到我們自己指定的index中
setup.ilm.enabled: auto
# 這里一定要注意會在alas后面自動添加 -
# 完整的索引名為 fcs-pord-admin-2023.01.11
setup.ilm.rollover_alias: "fcs-pord-admin"
setup.ilm.pattern: "{now/d}"

# ================================ Filebeat output ================================
output.elasticsearch:
hosts: ["http://192.168.30.163:9200","http://192.168.30.164:9200","http://192.168.30.165:9200"]
username: "elastic"
password: "***********"
setup.kibana:
  host: "http://192.168.30.163:5601"

這里有一個坑,如果你這個filebeat已經(jīng)創(chuàng)建過索引模板了,則啟動時(shí)會拋出一個索引模板相關(guān)的異常,
進(jìn)入kibana刪除相關(guān)索引模板即可,如下圖


image.png
image.png

把原來的索引模板刪除,再重啟filebeat即可恢復(fù)
filebeat正常啟動
進(jìn)入kibana配置索引生命周期策略


image.png

這個策略是由filebeat自動創(chuàng)建的,不需要手動創(chuàng)建

開始配置

image.png
1.熱階段
image.png

根據(jù)需求更改
由于我目前只需要熱階段和冷階段,所有溫階段我沒有配置

2.冷階段
image.png

這里分別設(shè)置了如果是三天以前的索引則移入冷節(jié)點(diǎn)和凍結(jié)


image.png

紅框中的節(jié)點(diǎn)就是我們在配置文件中標(biāo)識的節(jié)點(diǎn)啦
我只搭建三臺,設(shè)置了一熱兩冷(??)不要模仿,這個只是自己的dome

結(jié)束!!!

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末艳狐,一起剝皮案震驚了整個濱河市屎飘,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌珠叔,老刑警劉巖湾戳,帶你破解...
    沈念sama閱讀 216,496評論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異叮姑,居然都是意外死亡唉地,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,407評論 3 392
  • 文/潘曉璐 我一進(jìn)店門传透,熙熙樓的掌柜王于貴愁眉苦臉地迎上來耘沼,“玉大人,你說我怎么就攤上這事朱盐∪亨停” “怎么了?”我有些...
    開封第一講書人閱讀 162,632評論 0 353
  • 文/不壞的土叔 我叫張陵兵琳,是天一觀的道長狂秘。 經(jīng)常有香客問我,道長躯肌,這世上最難降的妖魔是什么赃绊? 我笑而不...
    開封第一講書人閱讀 58,180評論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮羡榴,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘运敢。我一直安慰自己校仑,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,198評論 6 388
  • 文/花漫 我一把揭開白布传惠。 她就那樣靜靜地躺著迄沫,像睡著了一般。 火紅的嫁衣襯著肌膚如雪卦方。 梳的紋絲不亂的頭發(fā)上羊瘩,一...
    開封第一講書人閱讀 51,165評論 1 299
  • 那天,我揣著相機(jī)與錄音盼砍,去河邊找鬼尘吗。 笑死,一個胖子當(dāng)著我的面吹牛浇坐,可吹牛的內(nèi)容都是我干的睬捶。 我是一名探鬼主播,決...
    沈念sama閱讀 40,052評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼近刘,長吁一口氣:“原來是場噩夢啊……” “哼擒贸!你這毒婦竟也來了臀晃?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,910評論 0 274
  • 序言:老撾萬榮一對情侶失蹤介劫,失蹤者是張志新(化名)和其女友劉穎徽惋,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體座韵,經(jīng)...
    沈念sama閱讀 45,324評論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡险绘,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,542評論 2 332
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了回右。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片隆圆。...
    茶點(diǎn)故事閱讀 39,711評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖翔烁,靈堂內(nèi)的尸體忽然破棺而出渺氧,到底是詐尸還是另有隱情,我是刑警寧澤蹬屹,帶...
    沈念sama閱讀 35,424評論 5 343
  • 正文 年R本政府宣布侣背,位于F島的核電站,受9級特大地震影響慨默,放射性物質(zhì)發(fā)生泄漏贩耐。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,017評論 3 326
  • 文/蒙蒙 一厦取、第九天 我趴在偏房一處隱蔽的房頂上張望潮太。 院中可真熱鬧,春花似錦虾攻、人聲如沸铡买。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,668評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽奇钞。三九已至,卻和暖如春漂坏,著一層夾襖步出監(jiān)牢的瞬間景埃,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,823評論 1 269
  • 我被黑心中介騙來泰國打工顶别, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留谷徙,地道東北人。 一個月前我還...
    沈念sama閱讀 47,722評論 2 368
  • 正文 我出身青樓筋夏,卻偏偏與公主長得像蒂胞,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子条篷,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,611評論 2 353

推薦閱讀更多精彩內(nèi)容