ELK入門

一、概述

  1. 日志有什么用?
    日志主要包括系統(tǒng)日志坏怪、應(yīng)用程序日志和安全日志。系統(tǒng)運(yùn)維和開發(fā)人員可以通過日志了解服務(wù)器軟硬件信息绊茧、檢查配置過程中的錯(cuò)誤及錯(cuò)誤發(fā)生的原因铝宵。經(jīng)常分析日志可以了解服務(wù)器的負(fù)荷,性能安全性按傅,從而及時(shí)采取措施糾正錯(cuò)誤捉超。

  2. 何為ELK?
    ELK 由ElasticSearch 唯绍、 Logstash 和 Kibana 三個(gè)開源工具組成,是一個(gè)開源實(shí)時(shí)日志分析平臺(tái)枝誊。

    • Elasticsearch 是個(gè)開源分布式搜索引擎况芒,它的特點(diǎn)有:分布式,零配置叶撒,自動(dòng)發(fā)現(xiàn)绝骚,索引自動(dòng)分片,索引副本機(jī)制祠够, restful 風(fēng)格接口压汪,多數(shù)據(jù)源,自動(dòng)搜索負(fù)載等古瓤。
    • Logstash 是一個(gè)完全開源的工具止剖,他可以對(duì)你的日志進(jìn)行收集、分析落君,并將其存儲(chǔ)供以后使用(如穿香,搜索)。
    • kibana 也是一個(gè)開源和免費(fèi)的工具绎速,他 Kibana 可以為 Logstash 和ElasticSearch 提供的日志分析友好的 Web 界面皮获,可以幫助您匯總、分析和搜索重要數(shù)據(jù)日志纹冤。
圖解1
圖解2

二洒宝、系統(tǒng)環(huán)境

  • System: Centos release 7.0 (Final)
  • ElasticSearch: 5.4.0
  • Logstash: 5.4.0
  • Kibana: 5.4.0
  • Java: openjdk version ”1.8.0_102″
  • ELK下載: https://www.elastic.co/downloads/

三、安裝篇

ElasticSearch安裝

后續(xù)操作以elk目錄為主

# 下載解壓
cd /opt
mkdir elk
cd elk
wget https://artifacts.elastic.co/downloads/elasticsearch/elasticsearch-5.4.0.tar.gz
tar -xzf elasticsearch-5.4.0.tar.gz

cd elasticsearch-5.4.0
# 配置cofng/elasticsearch.yml
http.hosts 不設(shè)置默認(rèn)localhost

# 啟動(dòng), -d后臺(tái)運(yùn)行
./bin/elasticsearch -d

# 查看是否安裝成功
curl -XGET '192.168.100.242:9200/?pretty'
## 刪除指定索引
curl -XDELETE '192.168.100.242:9200/hl4pl_prod-*?pretty'

ElasticSearch Head 插件安裝 (待完善)

Logstash 安裝

# 切換到elk目錄

# 下載解壓
https://artifacts.elastic.co/downloads/logstash/logstash-5.4.0.tar.gz
tar -xzf logstash-5.4.0.tar.gz

cd logstash-5.4.0

# 新建shipper.conf配置文件,添加內(nèi)容如下:
input { stdin { } }
output {
  elasticsearch { hosts => ["localhost:9200"] }
  stdout { codec => rubydebug }
}

# 啟動(dòng)
bin/logstash -f shipper.conf
# nohup 啟動(dòng)
nohup bin/logstash -f shipper.conf  &

Kibana 安裝

# 下載解壓并安裝
kibana-5.4.0-linux-x86_64.tar.gz

cd kibana-5.4.0-linux-x86_64

# 修改config/kibana.yml
設(shè)置elasticsearch.url為http://localhost:9200

# 配置ip地址和端口

四萌京、配置篇

Logstash

shipper.conf 以正則表達(dá)式進(jìn)行匹配

input {
        file {
                type => "log4j"
                path => [
                "/home/hoolinks/hl4pl/service/service.log",
                "/home/hoolinks/hl4pl/csp_web/logs/catalina.out",
                "/home/hoolinks/hl4pl/cp_web/logs/catalina.out"]
                codec => multiline {  ## 通過配置識(shí)別日志開頭雁歌,來保證多行可以被合并
                        pattern => "^[\d{2}:\d{2}:\d{2}.\d+)]" ## 正則匹配以什么作為日志開頭標(biāo)志
                        negate => true
                        what => "previous"
                }
                start_position => "beginning"
        }
}
filter {
        if [type] == "log4j" {
                grok {
                        match => {
                                "message" => [
                                    "(?<time>\d{2}:\d{2}:\d{2}.\d+)\s(?<thread>\[[^]]*\]{1})\s(?<level>\w+)\s(?<class>\[[^]]*\]{1})\s?(?<content>[\s|\S]*)",
                                    "(?<time>\d{2}:\d{2}:\d{2}.\d+)\s(?<level>\w+)\s(?<class>\[[^]]*\]{1})\s?(?<content>[\s|\S]*)"
                                ]
                        }
                        remove_field => ["message"]
                }
                date {
                        match => ["time", "HH:mm:ss Z"]
                }
        }
}
output {
        stdout { ## 輸出到控制端
                codec => rubydebug
        }
        elasticsearch { ## 輸出到es
                hosts => ["localhost:9200"] ## es地址和端口
                flush_size => 5000
                index => "dev-%{+YYYY.MM.dd}" ## kibana的檢索index,不同環(huán)境需要調(diào)整
                idle_flush_time => 10
        }

}

五、使用篇

六枫夺、參考資料

Logstash官方地址
ELK中文指南
在線正則校驗(yàn)
ELK討論社區(qū)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末将宪,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌较坛,老刑警劉巖印蔗,帶你破解...
    沈念sama閱讀 221,430評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異丑勤,居然都是意外死亡华嘹,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,406評(píng)論 3 398
  • 文/潘曉璐 我一進(jìn)店門法竞,熙熙樓的掌柜王于貴愁眉苦臉地迎上來耙厚,“玉大人,你說我怎么就攤上這事岔霸⊙” “怎么了?”我有些...
    開封第一講書人閱讀 167,834評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵呆细,是天一觀的道長(zhǎng)型宝。 經(jīng)常有香客問我,道長(zhǎng)絮爷,這世上最難降的妖魔是什么趴酣? 我笑而不...
    開封第一講書人閱讀 59,543評(píng)論 1 296
  • 正文 為了忘掉前任,我火速辦了婚禮坑夯,結(jié)果婚禮上岖寞,老公的妹妹穿的比我還像新娘。我一直安慰自己柜蜈,他們只是感情好仗谆,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,547評(píng)論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著跨释,像睡著了一般胸私。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上鳖谈,一...
    開封第一講書人閱讀 52,196評(píng)論 1 308
  • 那天岁疼,我揣著相機(jī)與錄音,去河邊找鬼缆娃。 笑死捷绒,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的贯要。 我是一名探鬼主播暖侨,決...
    沈念sama閱讀 40,776評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼崇渗!你這毒婦竟也來了字逗?” 一聲冷哼從身側(cè)響起京郑,我...
    開封第一講書人閱讀 39,671評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎葫掉,沒想到半個(gè)月后些举,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,221評(píng)論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡俭厚,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,303評(píng)論 3 340
  • 正文 我和宋清朗相戀三年户魏,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片挪挤。...
    茶點(diǎn)故事閱讀 40,444評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡叼丑,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出扛门,到底是詐尸還是另有隱情鸠信,我是刑警寧澤,帶...
    沈念sama閱讀 36,134評(píng)論 5 350
  • 正文 年R本政府宣布尖飞,位于F島的核電站症副,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏政基。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,810評(píng)論 3 333
  • 文/蒙蒙 一闹啦、第九天 我趴在偏房一處隱蔽的房頂上張望沮明。 院中可真熱鬧,春花似錦窍奋、人聲如沸荐健。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,285評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽江场。三九已至,卻和暖如春窖逗,著一層夾襖步出監(jiān)牢的瞬間址否,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,399評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工碎紊, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留佑附,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,837評(píng)論 3 376
  • 正文 我出身青樓仗考,卻偏偏與公主長(zhǎng)得像音同,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子秃嗜,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,455評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容