ELK系列-如何從S3上收集一天的日志

一共啃、配置Logstash

input {
   s3 {
     aws_credentials_file => "/app/aws-credentials.yaml"
     region => "us-west-1"
     bucket => "aws-test-qa"
     prefix => "QA_APILOG_2021-04/ip-10-0-1-10/2021-04-14"
     sincedb_path => "/app/logstash/.qa-kong-logs-s3-sincedb"
     type => "qa-kong-logs-s3"
   }
}
filter {
    if [type] == "qa-kong-logs-s3" {
        grok {
            match => { "message" => "%{SYSLOGBASE} %{GREEDYDATA:msg_content}" }
        }
 
        json {
            source => "msg_content"
            remove_field => ["message","msg_content"]
        }
 
        date {
            match => [ "timestamp", "MMM  d HH:mm:ss", "MMM dd HH:mm:ss"]
            target => "@timestamp"
            remove_field => [ "timestamp" ]
        }
         
        if "_grokparsefailure" in [tags] {
            drop { }
        }
    }
}
output {
    if [type] == "qa-kong-logs-s3" {
        elasticsearch {
            hosts => ["localhost:9200"]
            user => "qa"
            password => "xxxxx"
            index => "qa-kong-logs-s3-%{+YYYY.MM.dd}"
        }
        stdout { codec => rubydebug }
    }
}

二占调、測試配置

 sudo /usr/share/logstash/bin/logstash -t -f /etc/logstash/conf.d/qa-kong-logs-s3.conf

幾秒鐘后,如果沒有語法錯誤移剪,它應(yīng)該會顯示Configuration OK究珊。否則,嘗試讀取錯誤輸出纵苛,查看Logstash配置有什么問題

三剿涮、重啟Logstash

  sudo systemctl restart logstash
  sudo systemctl enable logstash

四、檢查Elasticsearch中的索引

  curl http://localhost:9200/_cat/indices/qa-kong-logs-s3*
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末赶站,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子纺念,更是在濱河造成了極大的恐慌贝椿,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,198評論 6 514
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件陷谱,死亡現(xiàn)場離奇詭異烙博,居然都是意外死亡,警方通過查閱死者的電腦和手機烟逊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,334評論 3 398
  • 文/潘曉璐 我一進(jìn)店門渣窜,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人宪躯,你說我怎么就攤上這事乔宿。” “怎么了访雪?”我有些...
    開封第一講書人閱讀 167,643評論 0 360
  • 文/不壞的土叔 我叫張陵详瑞,是天一觀的道長掂林。 經(jīng)常有香客問我,道長坝橡,這世上最難降的妖魔是什么泻帮? 我笑而不...
    開封第一講書人閱讀 59,495評論 1 296
  • 正文 為了忘掉前任,我火速辦了婚禮计寇,結(jié)果婚禮上锣杂,老公的妹妹穿的比我還像新娘。我一直安慰自己番宁,他們只是感情好元莫,可當(dāng)我...
    茶點故事閱讀 68,502評論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著贝淤,像睡著了一般柒竞。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上播聪,一...
    開封第一講書人閱讀 52,156評論 1 308
  • 那天朽基,我揣著相機與錄音,去河邊找鬼离陶。 笑死稼虎,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的招刨。 我是一名探鬼主播霎俩,決...
    沈念sama閱讀 40,743評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼沉眶!你這毒婦竟也來了打却?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,659評論 0 276
  • 序言:老撾萬榮一對情侶失蹤谎倔,失蹤者是張志新(化名)和其女友劉穎柳击,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體片习,經(jīng)...
    沈念sama閱讀 46,200評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡捌肴,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,282評論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了藕咏。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片状知。...
    茶點故事閱讀 40,424評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖孽查,靈堂內(nèi)的尸體忽然破棺而出饥悴,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 36,107評論 5 349
  • 正文 年R本政府宣布铺坞,位于F島的核電站起宽,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏济榨。R本人自食惡果不足惜坯沪,卻給世界環(huán)境...
    茶點故事閱讀 41,789評論 3 333
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望擒滑。 院中可真熱鬧腐晾,春花似錦、人聲如沸丐一。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,264評論 0 23
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽库车。三九已至巨柒,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間柠衍,已是汗流浹背玩焰。 一陣腳步聲響...
    開封第一講書人閱讀 33,390評論 1 271
  • 我被黑心中介騙來泰國打工妻往, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留几迄,地道東北人赞弥。 一個月前我還...
    沈念sama閱讀 48,798評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像阵漏,于是被迫代替她去往敵國和親驻民。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,435評論 2 359

推薦閱讀更多精彩內(nèi)容