Logstash 五種替代方案(Filebeat赁严、Fluentd疼约、rsyslog、syslog-ng 以及 Logagent

Logstash

優(yōu)勢
Logstash 主要的有點就是它的靈活性程剥,這還主要因為它有很多插件织鲸。然后它清楚的文檔已經(jīng)直白的配置格式讓它可以再多種場景下應用。這樣的良性循環(huán)讓我們可以在網(wǎng)上找到很多資源昙沦,幾乎可以處理任何問題盾饮。以下是一些例子:
5 minute intro
reindexing data in Elasticsearch
parsing Elasticsearch logs
rewriting Elasticsearch slowlogs so you can replay them with JMeter

劣勢
Logstash 致命的問題是它的性能以及資源消耗(默認的堆大小是 1GB)丘损。盡管它的性能在近幾年已經(jīng)有很大提升徘钥,與它的替代者們相比還是要慢很多的。這里有 Logstash 與 rsyslog 性能對比以及Logstash 與 filebeat 的性能對比呈础。它在大數(shù)據(jù)量的情況下會是個問題而钞。

Filebeat

優(yōu)勢
Filebeat 只是一個二進制文件沒有任何依賴臼节。它占用資源極少,盡管它還十分年輕网缝,正式因為它簡單粉臊,所以幾乎沒有什么可以出錯的地方溢吻,所以它的可靠性還是很高的促王。它也為我們提供了很多可以調(diào)節(jié)的點,例如:它以何種方式搜索新的文件阅畴,以及當文件有一段時間沒有發(fā)生變化時迅耘,何時選擇關(guān)閉文件句柄。

劣勢
Filebeat 的應用范圍十分有限纽哥,所以在某些場景下我們會碰到問題。例如晓避,如果使用 Logstash 作為下游管道俏拱,我們同樣會遇到性能問題吼句。正因為如此惕艳,F(xiàn)ilebeat 的范圍在擴大。開始時尔许,它只能將日志發(fā)送到 Logstash 和 Elasticsearch终娃,而現(xiàn)在它可以將日志發(fā)送給 Kafka 和 Redis,在 5.x 版本中余佛,它還具備過濾的能力辉巡。
典型應用場景
Filebeat 在解決某些特定的問題時:日志存于文件蕊退,我們希望
將日志直接傳輸存儲到 Elasticsearch。這僅在我們只是抓去(grep)它們或者日志是存于 JSON 格式(Filebeat 可以解析 JSON)瓤荔∈湎酰或者如果打算使用 Elasticsearch 的 Ingest 功能對日志進行解析和豐富。
將日志發(fā)送到 Kafka/Redis橘荠。所以另外一個傳輸工具(例如哥童,Logstash 或自定義的 Kafka 消費者)可以進一步豐富和轉(zhuǎn)發(fā)贮懈。這里假設選擇的下游傳輸工具能夠滿足我們對功能和性能的要求

Logagent

優(yōu)勢
可以獲取 /var/log 下的所有信息,解析各種格式(Elasticsearch,Solr撬呢,MongoDB妆兑,Apache HTTPD等等),它可以掩蓋敏感的數(shù)據(jù)信息芯勘,例如荷愕,個人驗證信息(PII)安疗,出生年月日够委,信用卡號碼茁帽,等等。它還可以基于 IP 做 GeoIP 豐富地理位置信息(例如吊输,access logs)璧亚。同樣,它輕量又快速透硝,可以將其置入任何日志塊中濒生。在新的 2.0 版本中罪治,它以第三方 node.js 模塊化方式增加了支持對輸入輸出的處理插件礁蔗。重要的是 Logagent 有本地緩沖,所以不像 Logstash 浴井,在數(shù)據(jù)傳輸目的地不可用時會丟失日志磺浙。

劣勢
盡管 Logagent 有些比較有意思的功能(例如撕氧,接收 Heroku 或 CloudFoundry 日志)伦泥,但是它并沒有 Logstash 靈活不脯。
典型應用場景
Logagent 作為一個可以做所有事情的傳輸工具是值得選擇的(提取、解析富腊、緩沖和傳輸)赘被。

rsyslog

優(yōu)勢
rsyslog 是經(jīng)測試過的最快的傳輸工具民假。如果只是將它作為一個簡單的 router/shipper 使用羊异,幾乎所有的機器都會受帶寬的限制,但是它非常擅長處理解析多個規(guī)則易迹。它基于語法的模塊(mmnormalize)無論規(guī)則數(shù)目如何增加睹欲,它的處理速度始終是線性增長的一屋。這也就意味著窘疮,如果當規(guī)則在 20-30 條時,如解析 Cisco 日志時冀墨,它的性能可以大大超過基于正則式解析的 grok 闸衫,達到 100 倍(當然,這也取決于 grok 的實現(xiàn)以及 liblognorm 的版本)诽嘉。
它同時也是我們能找到的最輕的解析器蔚出,當然這也取決于我們配置的緩沖。

劣勢
rsyslog 的配置工作需要更大的代價(這里有一些例子)含懊,這讓兩件事情非常困難:
文檔難以搜索和閱讀,特別是那些對術(shù)語比較陌生的開發(fā)者衅胀。
5.x 以上的版本格式不太一樣(它擴展了 syslogd 的配置格式岔乔,同時也仍然支持舊的格式),盡管新的格式可以兼容舊格式滚躯,但是新的特性(例如,Elasticsearch 的輸出)只在新的配置下才有效茁影,然后舊的插件(例如愿待,Postgres 輸出)只在舊格式下支持要出。

盡管在配置穩(wěn)定的情況下囱挑,rsyslog 是可靠的(它自身也提供多種配置方式,最終都可以獲得相同的結(jié)果),它還是存在一些 bug 棠隐。

syslog-ng

可以將 syslog-ng 當作 rsyslog 的替代品(盡管歷史上它們是兩種不同的方式)嗡贺。它也是一個模塊化的 syslog 守護進程帕涌,但是它可以做的事情要比 syslog 多。它可以接收磁盤緩沖并將 Elasticsearch HTTP 作為輸出。它使用 PatternDB 作為語法解析的基礎,作為 Elasticsearch 的傳輸工具末秃,它是一個不錯的選擇。
優(yōu)勢
和 rsyslog 一樣,作為一個輕量級的傳輸工具绘盟,它的性能也非常好锡垄。它曾經(jīng)比 rsyslog 慢很多千贯,但是 2 年前能達到 570K Logs/s 的性能并不差己沛。并不像 rsyslog ,它有著明確一致的配置格式以及完好的文檔。
劣勢
Linux 發(fā)布版本轉(zhuǎn)向使用 rsyslog 的原因是 syslog-ng 高級版曾經(jīng)有很多功能在開源版中都存在,但是后來又有所限制空镜。我們這里只關(guān)注與開源版本砂蔽,所有的日志傳輸工具都是開源的。現(xiàn)在又有所變化怀酷,例如磁盤緩沖样眠,曾經(jīng)是高級版存在的特性被丧,現(xiàn)在開源版也有蝇摸。但有些特性啡专,例如帶有應用層的通知的可靠傳輸協(xié)議(reliable delivery protocol)還沒有在開源版本中。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌吗冤,老刑警劉巖覆致,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件之宿,死亡現(xiàn)場離奇詭異坪创,居然都是意外死亡州疾,警方通過查閱死者的電腦和手機颗胡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來吩坝,“玉大人毒姨,你說我怎么就攤上這事《で蓿” “怎么了弧呐?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵,是天一觀的道長嵌纲。 經(jīng)常有香客問我泉懦,道長,這世上最難降的妖魔是什么疹瘦? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任崩哩,我火速辦了婚禮,結(jié)果婚禮上言沐,老公的妹妹穿的比我還像新娘邓嘹。我一直安慰自己,他們只是感情好险胰,可當我...
    茶點故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布汹押。 她就那樣靜靜地躺著,像睡著了一般起便。 火紅的嫁衣襯著肌膚如雪棚贾。 梳的紋絲不亂的頭發(fā)上艺糜,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天髓涯,我揣著相機與錄音滋捶,去河邊找鬼缩膝。 笑死管嬉,一個胖子當著我的面吹牛执隧,可吹牛的內(nèi)容都是我干的肆糕。 我是一名探鬼主播态鳖,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼判沟,長吁一口氣:“原來是場噩夢啊……” “哼耿芹!你這毒婦竟也來了崭篡?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤吧秕,失蹤者是張志新(化名)和其女友劉穎琉闪,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體砸彬,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡塘偎,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了拿霉。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片吟秩。...
    茶點故事閱讀 37,997評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖绽淘,靈堂內(nèi)的尸體忽然破棺而出涵防,到底是詐尸還是另有隱情,我是刑警寧澤沪铭,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布壮池,位于F島的核電站,受9級特大地震影響杀怠,放射性物質(zhì)發(fā)生泄漏椰憋。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一赔退、第九天 我趴在偏房一處隱蔽的房頂上張望橙依。 院中可真熱鬧,春花似錦硕旗、人聲如沸窗骑。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽创译。三九已至,卻和暖如春墙基,著一層夾襖步出監(jiān)牢的瞬間软族,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工残制, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留立砸,地道東北人。 一個月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓痘拆,卻偏偏與公主長得像仰禽,于是被迫代替她去往敵國和親氮墨。 傳聞我的和親對象是個殘疾皇子纺蛆,可洞房花燭夜當晚...
    茶點故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容