EFK解析帆軟日志

????之前說(shuō)要搭建帆軟日志的解析往史,最近因?yàn)橐咔樵蚪K于有時(shí)間去做這件事情了,之前的日志查詢還在使用tail+grep也確實(shí)是略顯原始
????節(jié)點(diǎn)是整了3臺(tái)服務(wù)器裝的3節(jié)點(diǎn)elasticsearch7.5+Filebeat+kibana進(jìn)行的帆軟日志解析
elastic集群的搭建是參考的http://www.reibang.com/p/4bf5a8b743d2的文章多說(shuō)一句佛舱,這沒(méi)有使用ELK椎例,直接使用filebeat進(jìn)行日志采集監(jiān)聽(tīng)后,使用es中的數(shù)據(jù)預(yù)處理IngestNode/Pipeline(http://www.reibang.com/p/e8e0639c98f6)這里我們直接開(kāi)始說(shuō)明filebeat的配置以及如何設(shè)置es索引以及mapping请祖,配置pipeline進(jìn)行日志解析订歪,提取關(guān)鍵詞信息。

配置filebeat

????目前我filebeat的配置是直接安裝與節(jié)點(diǎn)機(jī)上肆捕,讀取fr日志發(fā)送到es中進(jìn)行的日志解析刷晋,帆軟有自己的決策頁(yè)面,但看不到查詢但參數(shù)以及報(bào)錯(cuò)信息我覺(jué)得是沒(méi)點(diǎn)屁用的慎陵。

#=========================== Filebeat inputs =============================

filebeat.inputs:
- type: log
  enabled: true
  paths:
    - /嘿嘿嘿/data1/frLogs/FineReport.log
  fields:
    source: finereport
multiline.negate: true
multiline.match: after 
#==================== Elasticsearch template setting ==========================
setup.template.name: "finereport"
setup.template.pattern: "finereport*"
setup.ilm.enabled: false
#setup.template.overwrite: true
setup.template.enabled: true
#
##============================== Kibana =====================================

setup.kibana:
  host: "yourkibana:15021"

#================================ Outputs =====================================

output.elasticsearch:
  enabled: true
  hosts: ["http://yourelasticsearch:15020"]
  pipelines:
    - pipeline: fanruanlog
      when.equals:
        fields.source: finereport
  indices:
    - index: "finereport-%{+yyyy.MM.dd}"
      when.equals:
        fields.source: "finereport"

整個(gè)配置文件就是設(shè)定filebeat讀哪眼虱,寫(xiě)哪,使用什么索引模版席纽,使用那個(gè)pipeline這里坑了我的參數(shù)是
setup.ilm.enabled: false //不加這個(gè)你就用于都會(huì)是默認(rèn)索引
setup.template.overwrite: true //加了這個(gè)你提前生成的索引模版會(huì)被覆蓋
setup.template.enabled: true
啟動(dòng)命令如下:

 nohup ./filebeat -e -c filebeat.yml > filebeat.log &

有什么問(wèn)題可以查看filebeat.log定向解決

配置pipeline

如果我們不配置pipeline捏悬,因?yàn)槲覀兊娜罩臼请s亂未經(jīng)過(guò)格式化的內(nèi)容,傳遞到es中經(jīng)過(guò)分詞后會(huì)默認(rèn)的存儲(chǔ)在message這個(gè)字段里胆筒,也就是說(shuō)所有的信息都會(huì)存在一起邮破,當(dāng)然這里如果使用模糊匹配也能過(guò)獲取到你想要的信息,使用pipeline可以進(jìn)行日志的解析渲染仆救,我查了些資料抒和,這里使用gock進(jìn)行日志解析http://coder55.com/article/43041
我們?cè)趉ibana的頁(yè)面里可以進(jìn)行這部分的測(cè)試工作grok Debugger

image.png

gock有封裝好一些可以直接使用的正則匹配
將我們要解析的日志放到樣例子數(shù)據(jù)中,在grok模式那一行編寫(xiě)正則表達(dá)式彤蔽,點(diǎn)擊模擬生成結(jié)構(gòu)化數(shù)據(jù):
image.png

這里包含部分業(yè)務(wù)數(shù)據(jù)所以測(cè)試的樣例數(shù)據(jù)這里無(wú)法給出來(lái)了

%{TIME:time} %{NOTSPACE:THREAD} %{LOGLEVEL:loglevel} \[%{WORD:logrole}\] .*Name : %{NOTSPACE:reportName}\].*USERNAME : %{NOTSPACE:user}[\d\D](?<parameter>.*)}.*[\d\D](?<errorInfo>.*)

一開(kāi)始我寫(xiě)這部分發(fā)現(xiàn)網(wǎng)上的例子大部分都是按照順序進(jìn)行解析摧莽,但帆軟的日志打的是在是太多了,有很多的數(shù)據(jù)不是我們關(guān)心的的數(shù)據(jù)(網(wǎng)上能找到很多解析nginx日志的)顿痪,可以看到前部分解析是的%{TIME:time} %{NOTSPACE:THREAD} %{LOGLEVEL:loglevel} \[%{WORD:logrole}\] .*Name : %{NOTSPACE:reportName}\]這部分我是按照順序?qū)懙恼齽t解析
但是后部分就不是我想要的镊辕,這里面的.*是匹配所有的字符(不包含換行符)這樣就可以用來(lái)跳過(guò)我們不想要的字段.*USERNAME : %{NOTSPACE:user}這一步就直接跳到操作人名稱來(lái)油够,中間會(huì)跳過(guò)大量的無(wú)用數(shù)據(jù),同理[\d\D]是用來(lái)匹配所有字符(?<errorInfo>.*)把最后所有的信息都匹配為errorinfo,只要耐心夠征懈,這部分用正則就能解析出來(lái)
????生成pipeline

curl -XPUT 'http://yourEs:15020/_ingest/pipeline/fanruanlog' -H 'Content-Type: application/json' -d'
{
    "description" : "fanruan log pipeline",
    "processors": [
        {
            "grok": {
                "field": "message",
                "patterns": ["%{TIME:time} %{NOTSPACE:THREAD} %{LOGLEVEL:loglevel} \\[%{WORD:logrole}\\] .*Name : %{NOTSPACE:reportName}\\].*USERNAME : %{NOTSPACE:user}[\\d\\D](?<parameter>.*)}.*[\\d\\D](?<errorInfo>.*)"]
            }
        }
    ]
}
'

注意這里的patterns里面的字符要經(jīng)過(guò)一次轉(zhuǎn)義

創(chuàng)建索引模版

image.png

將你提取的查詢字段在里面列出來(lái)創(chuàng)建查詢索引


image.png

創(chuàng)建mapping石咬,這里的索引就創(chuàng)建完成啦
到kibana里創(chuàng)建kibana的索引


image.png

然后我們就可以到查詢頁(yè)面看看效果
image.png

可以看到報(bào)表名稱,查詢時(shí)間卖哎,查詢用戶鬼悠,查詢參數(shù),errorinfo就提取完畢了

小結(jié)

順序有點(diǎn)問(wèn)題亏娜,應(yīng)該是先pipeline焕窝,創(chuàng)建索引,filebeat配置
帆軟這里我們進(jìn)行了改造维贺,編寫(xiě)了異步導(dǎo)出邏輯它掂,然后發(fā)現(xiàn)異步的導(dǎo)出使用帆軟的日志打印工具打印不出來(lái),就很尬了溯泣,這一塊又必須要整虐秋,那下一期就寫(xiě)咋埋點(diǎn)監(jiān)控把,目前巨量數(shù)據(jù)的導(dǎo)出問(wèn)題還在解決處理中发乔,異步導(dǎo)出也解決不了的話熟妓,得開(kāi)始考慮把導(dǎo)出獨(dú)立出來(lái)走調(diào)度處理重新封裝了(ps最近測(cè)試了下clickhouse的性能雪猪,很讓人驚喜)

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子麸恍,更是在濱河造成了極大的恐慌卖子,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,627評(píng)論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件官觅,死亡現(xiàn)場(chǎng)離奇詭異纵菌,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)休涤,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,180評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門(mén)咱圆,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人功氨,你說(shuō)我怎么就攤上這事序苏。” “怎么了捷凄?”我有些...
    開(kāi)封第一講書(shū)人閱讀 169,346評(píng)論 0 362
  • 文/不壞的土叔 我叫張陵忱详,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我跺涤,道長(zhǎng)匈睁,這世上最難降的妖魔是什么监透? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 60,097評(píng)論 1 300
  • 正文 為了忘掉前任,我火速辦了婚禮航唆,結(jié)果婚禮上胀蛮,老公的妹妹穿的比我還像新娘。我一直安慰自己糯钙,他們只是感情好醇滥,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,100評(píng)論 6 398
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著超营,像睡著了一般鸳玩。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上演闭,一...
    開(kāi)封第一講書(shū)人閱讀 52,696評(píng)論 1 312
  • 那天不跟,我揣著相機(jī)與錄音,去河邊找鬼米碰。 笑死窝革,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的吕座。 我是一名探鬼主播虐译,決...
    沈念sama閱讀 41,165評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼吴趴!你這毒婦竟也來(lái)了漆诽?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 40,108評(píng)論 0 277
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤锣枝,失蹤者是張志新(化名)和其女友劉穎厢拭,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體撇叁,經(jīng)...
    沈念sama閱讀 46,646評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡供鸠,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,709評(píng)論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了陨闹。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片楞捂。...
    茶點(diǎn)故事閱讀 40,861評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖趋厉,靈堂內(nèi)的尸體忽然破棺而出寨闹,到底是詐尸還是另有隱情,我是刑警寧澤觅廓,帶...
    沈念sama閱讀 36,527評(píng)論 5 351
  • 正文 年R本政府宣布鼻忠,位于F島的核電站,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏帖蔓。R本人自食惡果不足惜矮瘟,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,196評(píng)論 3 336
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望塑娇。 院中可真熱鬧澈侠,春花似錦、人聲如沸埋酬。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,698評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)写妥。三九已至拳球,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間珍特,已是汗流浹背祝峻。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,804評(píng)論 1 274
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留扎筒,地道東北人莱找。 一個(gè)月前我還...
    沈念sama閱讀 49,287評(píng)論 3 379
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像嗜桌,于是被迫代替她去往敵國(guó)和親奥溺。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,860評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容