日志采集系統(tǒng)ELK

ELK分布式日志收集原理

  1. 每臺(tái)服務(wù)器集群節(jié)點(diǎn)安裝Logstash日志收集系統(tǒng)插件
  2. 每臺(tái)服務(wù)器節(jié)點(diǎn)將日志輸出到Logstash中
  3. Logstash將該日志格式化為json格式邻薯,根據(jù)每天創(chuàng)建不同的索引酱吝,輸出到Elasticsearch中
  4. 瀏覽器使用歐冠Kibana查詢?nèi)罩拘畔?/li>

環(huán)境安裝

  1. 安裝Elasticsearch
  2. 安裝Logstash
  3. 安裝Kibana

Logstash操作流程

把每臺(tái)服務(wù)器的日志文件轉(zhuǎn)換成json格式存放在ES里面,包括創(chuàng)建索引和文檔等番枚。

一、搭建elasticsearch

tar -zxvf elasticsearch-6.4.3.tar.gz
cd elasticsearch-6.4.3/config/
vi elasticsearch.yml

修改

  • network.host: 203.75.156.116狈谊,改為自己的ip地址
  • http.port: 9200,
cd ../bin/
#啟動(dòng) elasticsearch
./elasticsearch

PS:root用戶是不能正常啟動(dòng)的
若報(bào)一下錯(cuò)誤:

vi /etc/sysctl.conf
vm.max_map_count=655360
sysctl -p

若又報(bào)4096錯(cuò)誤


vi /etc/security/limits.conf
#添加以下四行
* soft nofile 65536
* hard nofile 131072
* soft nproc 2048
* hard nproc 4096

重啟服務(wù)器
訪問(wèn) ip:9200登刺,得到以下響應(yīng)內(nèi)容,就elasticsearch就算搭建成功了爱葵。

二施戴、搭建Logstash

- 配置

tar -zxvf logstash-6.4.3.tar.gz
cd logstash-6.4.3/config/
# 新建conf文件
vim myconf.conf
input {
    # 從文件讀取日志信息 輸送到控制臺(tái)
    file {
        path => "/home/zhanhao/software/ELK/elasticsearch-6.4.3/logs/elasticsearch.log"
        codec => "json" ## 以JSON格式讀取日志
        type => "elasticsearch"
        start_position => "beginning"
    }

}

# filter {
#
# }

output {
    # 標(biāo)準(zhǔn)輸出
    # stdout {}
    # 輸出進(jìn)行格式化,采用Ruby庫(kù)來(lái)解析日志
     stdout { codec => rubydebug }
     elasticsearch {
         hosts => ["203.75.156.116:9200"]
         index => "es-%{+YYYY.MM.dd}"
     }
}

- 啟動(dòng)

cd logstash-6.4.3/bin/
./logstash -f ../config/myconf.conf

出現(xiàn)以下日志就算ok啦~(當(dāng)然首先得啟動(dòng)elasticsearch)

...
{
          "tags" => [
        [0] "_jsonparsefailure"
    ],
      "@version" => "1",
          "path" => "/home/zhanhao/software/ELK/elasticsearch-6.4.3/logs/elasticsearch.log",
       "message" => "[2019-08-01T15:08:17,819][INFO ][o.e.g.GatewayService     ] [node-1] recovered [3] indices into cluster_state",
    "@timestamp" => 2019-08-01T07:08:17.998Z,
          "type" => "elasticsearch",
          "host" => "203-75-156-116.HINET-IP.hinet.net"
}
{
          "tags" => [
        [0] "_jsonparsefailure"
    ],
      "@version" => "1",
          "path" => "/home/zhanhao/software/ELK/elasticsearch-6.4.3/logs/elasticsearch.log",
       "message" => "[2019-08-01T15:08:45,399][INFO ][o.e.c.m.MetaDataIndexTemplateService] [node-1] adding template [logstash] for index patterns [logstash-*]",
    "@timestamp" => 2019-08-01T07:08:46.055Z,
          "type" => "elasticsearch",
          "host" => "203-75-156-116.HINET-IP.hinet.net"
}
{
          "tags" => [
        [0] "_jsonparsefailure"
    ],
      "@version" => "1",
          "path" => "/home/zhanhao/software/ELK/elasticsearch-6.4.3/logs/elasticsearch.log",
       "message" => "[2019-08-01T15:08:47,960][INFO ][o.e.c.m.MetaDataCreateIndexService] [node-1] [es-2019.08.01] creating index, cause [auto(bulk api)], templates [], shards [5]/[1], mappings []",
    "@timestamp" => 2019-08-01T07:08:48.065Z,
          "type" => "elasticsearch",
          "host" => "203-75-156-116.HINET-IP.hinet.net"
}
{
          "tags" => [
        [0] "_jsonparsefailure"
    ],
      "@version" => "1",
          "path" => "/home/zhanhao/software/ELK/elasticsearch-6.4.3/logs/elasticsearch.log",
       "message" => "[2019-08-01T15:08:48,339][INFO ][o.e.c.m.MetaDataMappingService] [node-1] [es-2019.08.01/hstmRsyvT5qG6NSIf-474w] create_mapping [doc]",
    "@timestamp" => 2019-08-01T07:08:49.069Z,
          "type" => "elasticsearch",
          "host" => "203-75-156-116.HINET-IP.hinet.net"
}

三萌丈、搭建Kibana

tar -zxvf kibana-6.4.3-linux-x86_64.tar.gz
cd kibana-6.4.3-linux-x86_64/config/
vi kibana.yml
# 修改
server.port: 5601
server.host: "自己ip"
elasticsearch.url: "http://自己ip:9200"
cd ../bin/
# 啟動(dòng)
./kibana

訪問(wèn) ip:5601

四赞哗、視圖化界面



以時(shí)間戳創(chuàng)建



創(chuàng)建完成效果

沒(méi)有找到日志數(shù)據(jù),擴(kuò)大查詢范圍



最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末辆雾,一起剝皮案震驚了整個(gè)濱河市肪笋,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌度迂,老刑警劉巖藤乙,帶你破解...
    沈念sama閱讀 218,284評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異惭墓,居然都是意外死亡坛梁,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,115評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門腊凶,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)划咐,“玉大人,你說(shuō)我怎么就攤上這事钧萍『植” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,614評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵风瘦,是天一觀的道長(zhǎng)送丰。 經(jīng)常有香客問(wèn)我,道長(zhǎng)弛秋,這世上最難降的妖魔是什么器躏? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,671評(píng)論 1 293
  • 正文 為了忘掉前任俐载,我火速辦了婚禮,結(jié)果婚禮上登失,老公的妹妹穿的比我還像新娘遏佣。我一直安慰自己,他們只是感情好揽浙,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,699評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布状婶。 她就那樣靜靜地躺著,像睡著了一般馅巷。 火紅的嫁衣襯著肌膚如雪膛虫。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,562評(píng)論 1 305
  • 那天钓猬,我揣著相機(jī)與錄音稍刀,去河邊找鬼。 笑死敞曹,一個(gè)胖子當(dāng)著我的面吹牛账月,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播澳迫,決...
    沈念sama閱讀 40,309評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼局齿,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了橄登?” 一聲冷哼從身側(cè)響起抓歼,我...
    開(kāi)封第一講書(shū)人閱讀 39,223評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎拢锹,沒(méi)想到半個(gè)月后锭部,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,668評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡面褐,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,859評(píng)論 3 336
  • 正文 我和宋清朗相戀三年拌禾,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片展哭。...
    茶點(diǎn)故事閱讀 39,981評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡湃窍,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出匪傍,到底是詐尸還是另有隱情您市,我是刑警寧澤,帶...
    沈念sama閱讀 35,705評(píng)論 5 347
  • 正文 年R本政府宣布役衡,位于F島的核電站茵休,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜榕莺,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,310評(píng)論 3 330
  • 文/蒙蒙 一俐芯、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧钉鸯,春花似錦吧史、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,904評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至岩睁,卻和暖如春钞脂,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背捕儒。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,023評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工冰啃, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人肋层。 一個(gè)月前我還...
    沈念sama閱讀 48,146評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像翎迁,于是被迫代替她去往敵國(guó)和親栋猖。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,933評(píng)論 2 355