Docker日志收集

引子

Docker的應(yīng)用為我們帶來(lái)便利的同時(shí)图贸,日志集中化問(wèn)題就越來(lái)越有必要性了。

Docker的日志處理

在收集之前,我們先來(lái)簡(jiǎn)單了解下docker日志處理的機(jī)制礁凡。當(dāng)啟動(dòng)一個(gè)容器的時(shí)候,它其實(shí)是docker daemon的一個(gè)子進(jìn)程慧妄,docker daemon可以拿到你容器里面進(jìn)程的標(biāo)準(zhǔn)輸出顷牌,拿到標(biāo)準(zhǔn)輸出后,它會(huì)通過(guò)自身的一個(gè)LogDriver模塊來(lái)處理塞淹,LogDriver支持的方式很多窟蓝,可以寫到本地的文件(默認(rèn)方式),可以發(fā)送到syslog等饱普,見(jiàn)下圖:


01.png

目前运挫,常見(jiàn)的收集方式有下面幾種:

  • 應(yīng)用程序自行處理

    這個(gè)好像并跟這次的主題沒(méi)有多少關(guān)系状共,比如:使用log4j可以將日志發(fā)送到遠(yuǎn)端的日志中心;

  • Docker Logging Driver

    通過(guò)LogDriver將日志發(fā)送到不同的地方谁帕,目前官方支持的log driver類型如下:

    docker log driver.png
  • 旁路方式

    旁路模式.png
  1. 利用docker API獲取日志的stream峡继,并發(fā)送到不同的地方。logspout 就是這個(gè)方式的一個(gè)開(kāi)源組件匈挖,另外碾牌,阿里云平臺(tái)的日志收集agent fluentd-pilot也是采用這種方案。

  2. 通過(guò)掛載volume的方式將容器內(nèi)的日志落地到宿主機(jī)关划,宿主機(jī)上通過(guò)日志采集agent采集小染,比較流行的agent有l(wèi)ogstash, fluentd等。

最佳實(shí)踐

在日志收集的過(guò)程中贮折,需要特別考慮性能的問(wèn)題裤翩。試想一下,當(dāng)容器的流量比較大的時(shí)候调榄,勢(shì)必日志也會(huì)隨著大量地產(chǎn)生踊赠,這時(shí)就會(huì)有個(gè)問(wèn)題,日志收集agent必然會(huì)跟容器搶占宿主機(jī)的資源每庆,為了避免這個(gè)問(wèn)題筐带,在收集選型的時(shí)候就需要注意:

  • 限制日志收集agent使用的資源,這很容易就想到了docker容器的方式運(yùn)行agent缤灵,docker通過(guò)cgroup可以將一個(gè)容器的所使用的資源進(jìn)行完美的限制伦籍;
  • docker logging driver的性能問(wèn)題,實(shí)測(cè)下來(lái)json-file(默認(rèn)方式腮出,寫文件到本地)效率是最高的帖鸦,fluentd logging driver, syslog logging driver會(huì)嚴(yán)重影響容器的QPS,容器QPS受后端日志收集agent處理快慢的影響胚嘲。

綜上所屬作儿,最佳實(shí)踐就是采用旁路模式來(lái)收集,并且使用容器方式來(lái)運(yùn)行并限定使用的資源馋劈;最終采用了logspout+Fluentd的方案(架構(gòu)圖見(jiàn)下)攻锰,采用的理由如下:

  • 通過(guò)掛載volume的方式,無(wú)法取得容器運(yùn)行的一些元數(shù)據(jù)(container_id), 在我們的環(huán)境里妓雾,后續(xù)的日志處理會(huì)依賴這些元數(shù)據(jù)娶吞;

  • 不方便為日志流添加一些自定義的字段;

    docker log采集.png

logspout通過(guò)docker.sock監(jiān)聽(tīng)本地容器的啟動(dòng)君珠,通過(guò)docker API獲取到這個(gè)新容器的日志流寝志,并將這個(gè)日志流通過(guò)udp的協(xié)議發(fā)送給fluentd處理,fluentd處理完成后發(fā)送給后續(xù)的日志系統(tǒng)策添。

最后材部,受阿里云fluentd-pilot的影響,我將官方的logspout進(jìn)行一些小的修改唯竹,請(qǐng)見(jiàn)

  1. 日志采集的必需先聲明乐导,需要采集的容器需要在啟動(dòng)時(shí)添加label

    docker run --label "xingren.log=true"
    
  2. 默認(rèn)采集docker env中的MESOS_TASK_ID, 因?yàn)槲覀兪褂玫膍arathon+mesos作為容器的平臺(tái),后續(xù)日志處理需要這個(gè)字段浸颓;

部署

下面?zhèn)€出個(gè)docker-compose.yml, 通過(guò)docker-compose up就可以運(yùn)行了物臂;

version: "2"
services:
  logspout:
    image: techwong/logspout
    restart: on-failure
    environment:
     # 這個(gè)是發(fā)送給fluentd的日志內(nèi)容模版,JSON格式
     RAW_FORMAT: '{ "container_id" : "{{ .Container.ID }}", "labels": {{ toJSON .Container.Config.Labels }}, "timestamp": "{{ .Time.Format "2006-01-02T15:04:05Z07:00" }}", "source" : "{{ .Source }}", "log": {{ toJSON .Data }}, "MESOS_TASK_ID": {{ getMESOS_TASK_ID .Container.Config.Env }} }'
    volumes:
      - /var/run/docker.sock:/var/run/docker.sock
    ports:
     - "24222:80"
    command: raw://fluent:5160
    depends_on:
      - fluent
    cpu_quota: 30000   # 限制CPU資源
    restart: always

  fluent:
    image: fluent/fluentd:v0.12
    volumes:
      - ./fluent:/fluentd/etc
    ports:
      - "24221:24221"
    environment:
      LOGSPOUT: ignore
      FLUENTD_CONF: docker_log_collect.conf
    cpu_quota: 30000
    restart: always

fluent的簡(jiǎn)單配置:

<source>
  @type udp
  tag docker
  format json
  port 5160
</source>

<match docker>
  @type stdout
</match>

最后产上,可以通過(guò)查看fluent的log來(lái)查看格式化的容器日志棵磷;

參考

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市晋涣,隨后出現(xiàn)的幾起案子仪媒,更是在濱河造成了極大的恐慌,老刑警劉巖谢鹊,帶你破解...
    沈念sama閱讀 211,639評(píng)論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件算吩,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡佃扼,警方通過(guò)查閱死者的電腦和手機(jī)偎巢,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,277評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)兼耀,“玉大人压昼,你說(shuō)我怎么就攤上這事×鲈耍” “怎么了窍霞?”我有些...
    開(kāi)封第一講書(shū)人閱讀 157,221評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)尽超。 經(jīng)常有香客問(wèn)我官撼,道長(zhǎng),這世上最難降的妖魔是什么似谁? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 56,474評(píng)論 1 283
  • 正文 為了忘掉前任傲绣,我火速辦了婚禮,結(jié)果婚禮上巩踏,老公的妹妹穿的比我還像新娘秃诵。我一直安慰自己,他們只是感情好塞琼,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,570評(píng)論 6 386
  • 文/花漫 我一把揭開(kāi)白布菠净。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪毅往。 梳的紋絲不亂的頭發(fā)上牵咙,一...
    開(kāi)封第一講書(shū)人閱讀 49,816評(píng)論 1 290
  • 那天,我揣著相機(jī)與錄音攀唯,去河邊找鬼洁桌。 笑死,一個(gè)胖子當(dāng)著我的面吹牛侯嘀,可吹牛的內(nèi)容都是我干的另凌。 我是一名探鬼主播,決...
    沈念sama閱讀 38,957評(píng)論 3 408
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼戒幔,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼吠谢!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起诗茎,我...
    開(kāi)封第一講書(shū)人閱讀 37,718評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤工坊,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后错沃,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體栅组,經(jīng)...
    沈念sama閱讀 44,176評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,511評(píng)論 2 327
  • 正文 我和宋清朗相戀三年枢析,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了玉掸。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,646評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡醒叁,死狀恐怖司浪,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情把沼,我是刑警寧澤啊易,帶...
    沈念sama閱讀 34,322評(píng)論 4 330
  • 正文 年R本政府宣布,位于F島的核電站饮睬,受9級(jí)特大地震影響租谈,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜捆愁,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,934評(píng)論 3 313
  • 文/蒙蒙 一割去、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧昼丑,春花似錦呻逆、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,755評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)茬腿。三九已至,卻和暖如春宜雀,著一層夾襖步出監(jiān)牢的瞬間切平,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,987評(píng)論 1 266
  • 我被黑心中介騙來(lái)泰國(guó)打工州袒, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留揭绑,地道東北人弓候。 一個(gè)月前我還...
    沈念sama閱讀 46,358評(píng)論 2 360
  • 正文 我出身青樓郎哭,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親菇存。 傳聞我的和親對(duì)象是個(gè)殘疾皇子夸研,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,514評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • Docker日志 Docker會(huì)默認(rèn)收集應(yīng)用程序的標(biāo)準(zhǔn)輸出存儲(chǔ)到一個(gè)json.log文件中,文件的格式類似下面這種...
    JeryZen閱讀 16,720評(píng)論 4 18
  • Docker從2013年發(fā)布第一個(gè)版本以來(lái)依鸥,已經(jīng)火遍全球亥至,技術(shù)迭代也比較頻繁,其周邊產(chǎn)品和技術(shù)也越來(lái)越豐富贱迟。Doc...
    歸海聽(tīng)雪閱讀 12,267評(píng)論 7 44
  • Docker — 云時(shí)代的程序分發(fā)方式 要說(shuō)最近一年云計(jì)算業(yè)界有什么大事件姐扮?Google Compute Engi...
    ahohoho閱讀 15,511評(píng)論 15 147
  • 右證人道路,左證人獲得衣吠,法官損失 入宮圖紅色茶敏,火星,天蝎座缚俏,震卦 火星惊搏、天蝎座,尖狀物或有尖忧换。震卦木質(zhì)品恬惯。 實(shí)乃一...
    溪小豬閱讀 1,495評(píng)論 0 0
  • 【1028 讀書(shū)感悟打卡】《拆墻》古典 1.工作中不應(yīng)害怕犯錯(cuò),遠(yuǎn)離所謂的安全感亚茬。要想成長(zhǎng)酪耳,犯錯(cuò)是不可少的。 2....
    翔子52雙魚(yú)閱讀 251評(píng)論 0 0