elk-安裝配置使用-進階篇logstash高級配置

logstash上篇已經(jīng)說過了是用于在elk系統(tǒng)中是充當一個管道的作用,用來將filebeat中的數(shù)據(jù)傳輸?shù)絜lasticsearch中派哲。

其實logstash還可以做一件事掺喻,設(shè)置elasticsearch的index储矩、targer、field(索引持隧、目標逃片、字段)屡拨,你可以做一個簡單的理解索引是數(shù)據(jù)庫褥实,目標是表,字段就是字段咯损离,那么設(shè)置這些有什么用呢?

1.搜索日志的時候可以用了做查詢條僻澎;2.可以用kibana做分析圖表。

搜索日志的時候可以用了做查詢條
可以用kibana做分析圖表

修改配置logstash的文件

filter {
??????? if [message] =~ "Hibernate:*" {
??????????????? drop { }
??????? }
??????? if "response" in [message] {
??????????????? grok {
??????????????????????? match => {"message" => "%{TIMESTAMP_ISO8601}? %{LOGLEVEL} %{NUMBER} --- \[%{DATA}\] %{GREEDYDATA}: client\[%{DATA:device}\] response: {PATH=%{UNIXPATH:uri}, HTTP_METHOD=%{WORD}}, use time: %{NUMBER:usetime_0:int}ms"}
??????????????? }
??????? }
??????? if ":url:http:" in [message] {
??????????????? grok {
??????????????????????? match => {"message" => "%{TIMESTAMP_ISO8601}? %{LOGLEVEL} %{NUMBER} --- \[%{DATA}\] %{GREEDYDATA}: 資金存管接口-\[%{DATA:requestid}\]-響應(yīng):url:http://%{URIHOST:urihost}%{URIPATH:uripath} , result:%{GREEDYDATA:param}, 耗時:%{NUMBER:usetime:int}ms"
??????????????????????? }
??????????????? }
??????? }
??????? json {
??????????????? source => "param"
??????????????? target => "param_json"
??????? }
??????? if [param] {
??????????????? ruby {
??????????????????????? code => "
??????????????????????? kv=event.get('param_json')
??????????????????????? kv.each do |k,v|
??????????????????????????????? if k != 'data'
??????????????????????????????????????? event.set(k,v)
??????????????????????????????? end
??????????????????????? end"
??????????????????????? remove_field => ["param_json","param"]
??????????????????????? remove_tag => ["param_json","param"]
??????????????? }
??????? }
}

filter中有很多插件,也有自己的語法

logstash中有很多默認的field秉氧,message是日志文件的內(nèi)容

grok是用來設(shè)置日志格式來提取field,利用%{XXXX:a}這種語法

“XXXX”是一套封裝好的匹配格式參考:https://github.com/logstash-plugins/logstash-patterns-core/blob/master/patterns/grok-patterns

”a“就是自定義的字段名稱(注意不要與默認的字段名稱重復(fù))谬运,還可以在”a“后加上”:int“這個是設(shè)置字段格式(默認的是string),官網(wǎng)上說只支持int和float兩種梆暖。

kibana中有一個功能叫Grok Debugger可以很方便的調(diào)試

grok語法調(diào)試工具

這一天有個日志文件的分享需求,解析日志文件中json中的某個公參字段厚掷,其他的字段就很隨意了级解,沒有任何價值了

json配置source設(shè)置需要解析的字段名稱冒黑,target是別名

ruby是一種一直高級語言勤哗,作為logstash插件可以更加靈活的過濾操作日志文件

ruby {

code => "

kv=event.get('param_json')

kv.each do |k,v|

if k != 'data'

event.set(k,v)

end

end"

remove_field => ["param_json","param"]

remove_tag => ["param_json","param"]

}

event是logstash中的內(nèi)置對象,set(“字段名稱”,"值")芒划,其中的值一般情況都是另一個字段的別名冬竟,不用擔心會出現(xiàn)兩個不同名字的相同內(nèi)容的字段,使用每個插件中都有的remove_field就可以去掉泵殴。

作為高級語言if for 語句是必不可少的,因此你可以靈活的個性的操作你所需要的字段笑诅。


總結(jié)

在從沒聽過elk到能夠熟練的使用kibana制作統(tǒng)計圖表,我花了將近一個月時間(天資愚鈍+工作繁忙)弦叶,其中走了不少的彎路,作為一名開發(fā)對linux系統(tǒng)的不熟悉成了最大的瓶頸湾蔓,期間不止一次的想放棄,最后還是興趣和好奇驅(qū)使著我克服了這些默责。

其實elk中還有很多其他公司開發(fā)的一些好用的插件可以使用(開源的優(yōu)勢),比如elasticAlert可以實時監(jiān)控并發(fā)送郵件進行報警桃序,后來elastic又出來了一種插件watcher烂瘫,不過得安裝listen

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市坟比,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌葛账,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,402評論 6 499
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件籍琳,死亡現(xiàn)場離奇詭異,居然都是意外死亡趋急,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,377評論 3 392
  • 文/潘曉璐 我一進店門谣蠢,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人漩怎,你說我怎么就攤上這事勋颖⊙福” “怎么了?”我有些...
    開封第一講書人閱讀 162,483評論 0 353
  • 文/不壞的土叔 我叫張陵叁执,是天一觀的道長矮冬。 經(jīng)常有香客問我谈宛,道長胎署,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,165評論 1 292
  • 正文 為了忘掉前任琼牧,我火速辦了婚禮,結(jié)果婚禮上巨坊,老公的妹妹穿的比我還像新娘。我一直安慰自己趾撵,他們只是感情好,可當我...
    茶點故事閱讀 67,176評論 6 388
  • 文/花漫 我一把揭開白布暂题。 她就那樣靜靜地躺著究珊,像睡著了一般薪者。 火紅的嫁衣襯著肌膚如雪苦银。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,146評論 1 297
  • 那天幔虏,我揣著相機與錄音,去河邊找鬼想括。 笑死,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的渣窜。 我是一名探鬼主播,決...
    沈念sama閱讀 40,032評論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼乔宿,長吁一口氣:“原來是場噩夢啊……” “哼访雪!你這毒婦竟也來了详瑞?” 一聲冷哼從身側(cè)響起臣缀,我...
    開封第一講書人閱讀 38,896評論 0 274
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎精置,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體脂倦,經(jīng)...
    沈念sama閱讀 45,311評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,536評論 2 332
  • 正文 我和宋清朗相戀三年贝淤,在試婚紗的時候發(fā)現(xiàn)自己被綠了政供。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片播聪。...
    茶點故事閱讀 39,696評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡布隔,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出衅檀,到底是詐尸還是另有隱情,我是刑警寧澤哀军,帶...
    沈念sama閱讀 35,413評論 5 343
  • 正文 年R本政府宣布,位于F島的核電站谎倔,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏片习。R本人自食惡果不足惜捌肴,卻給世界環(huán)境...
    茶點故事閱讀 41,008評論 3 325
  • 文/蒙蒙 一藕咏、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧孽查,春花似錦、人聲如沸盲再。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽坯沪。三九已至,卻和暖如春腐晾,著一層夾襖步出監(jiān)牢的瞬間叉弦,已是汗流浹背藻糖。 一陣腳步聲響...
    開封第一講書人閱讀 32,815評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留巨柒,地道東北人。 一個月前我還...
    沈念sama閱讀 47,698評論 2 368
  • 正文 我出身青樓晶乔,卻偏偏與公主長得像,于是被迫代替她去往敵國和親牺勾。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,592評論 2 353