ELK+filebeat inside docker LTS 長期維護(hù)文檔

決定寫一遍文檔 記錄容器化elk+filebeat 的學(xué)習(xí)過程的心得日志, 記錄的出發(fā)點(diǎn)是從我一臉懵逼的狀態(tài)開始的,所以應(yīng)該會很適合第一次接觸elk的朋友們.

Tips:

  1. 原則上filebeat 需要跟elk的大版本號一致, 我目前使用的elk是6.3.0 filebeat是6.3.1 docker.elastic.co/beats/filebeat:6.3.1
  2. 默認(rèn)的logstash讀取beat是打開ssl的. 取消logstash里的ssl或者在filebeats正確使用ssl證書.

獲取鏡像
docker pull sebp/elk:630
docker pull docker.elastic.co/beats/filebeat:6.3.1

運(yùn)行 elk
docker run -p 5601:5601 -p 9200:9200 -p 5044:5044 -it --name elk sebp/elk

啟動elk意外的簡單,體現(xiàn)出了容器化的優(yōu)點(diǎn),非常簡單的就能啟動程序, 打開kibana的5601端口進(jìn)去溜達(dá)一下了, 但是里面是空的 沒有數(shù)據(jù). 我學(xué)習(xí)elk的目的是為了監(jiān)控我目前正在使用的docker log,所以下一步是打斷用filebeat來轉(zhuǎn)發(fā)日志到elk上.
首先用filebeat轉(zhuǎn)發(fā)本地的一個(gè)log.txt文件 一會我們往里面echo 東西做調(diào)試.

運(yùn)行 filebeat
docker run -v /home/daniel/Documents/elk/filebeat.yml:/usr/share/filebeat/filebeat.yml -v /home/daniel/Documents/elk/:/home/daniel/Documents/elk/ docker.elastic.co/beats/filebeat:6.3.1

filebeat可以把日志直接轉(zhuǎn)發(fā)到ES 或者轉(zhuǎn)發(fā)到logstash, 其中的區(qū)別取決于你是否需要在ES之前需要對數(shù)據(jù)進(jìn)行過濾 聚合等操作, 如果暫時(shí)沒需求 也可以直接轉(zhuǎn)到ES上, (這里建議先發(fā)到ES上, logstash會遇到SSL證書的問題) 或者轉(zhuǎn)到redis或者kafka后面再學(xué)習(xí)這種情況.

filebeat啟動也很簡單, 問題是啟動了之后 elk里啥也沒有.查了很多文檔 發(fā)現(xiàn)filebeat啟動需要掛載filebeat.yml配置文件

output.logstash:
    enabled: false 
    hosts:
      - 192.168.0.98:5044
 output.elasticsearch:
    enabled: true
    hosts:
      - 192.168.0.98:9200 

filebeat:
  inputs:
  - type: log
    enabled: true
    paths:
      - /home/daniel/Documents/elk/nima.log 

這里的output配置了logstash跟es的,暫時(shí)先把logstash的disable掉, 注意不要使用localhost, 不然連不上 需要使用LAN ip.
啟動filebeat時(shí)掛載了兩個(gè)目錄,第一個(gè)是filebeat.yml, 這是filebeat的配置文件,需要掛載進(jìn)去.
第二個(gè)是需要監(jiān)控的log目錄 也需要掛載進(jìn)去.

掛載log目錄跟filebeat.yml配置一樣的 log目錄之后, 會發(fā)現(xiàn)filebeat啟動時(shí)會打印
Harvester started for file: /home/daniel/Documents/elk/nima.log
如果沒有掛載log目錄,則沒有havester啟動信息.

現(xiàn)在就可以在elk里看到Log了. 第一步成功了.

這里如果要output到logstash的話,需要注意要么filebeat要使用logstash里的ssl證書,要么logstash把默認(rèn)的配置filebeat的文件去掉ssl功能.

我是通過重新打docker image的方式去掉logstash里的ssl配置
把 /etc/logstash/conf.d/02-beats-input.conf 拷貝出來 把里面關(guān)于SSL的三行去掉
docker cp CONTAINER_ID /etc/logstash/conf.d/02-beats-input.conf .
創(chuàng)建Dockerfile

FROM sebp/elk
# overwrite existing file
ADD ./02-beats-input.conf /etc/logstash/conf.d/02-beats-input.conf

docker build -t my_elk .
docker run -p 5601:5601 -p 9200:9200 -p 5044:5044 -it --name my_elk my_elk

有一個(gè)問題是 每次把filebeat docker 關(guān)了 再run之后發(fā)現(xiàn) elk里的log每次都重新讀取了一次,都是重復(fù)的,
然后查看文檔 在filebeat里 有一個(gè)registry的文件是負(fù)責(zé)記錄讀取的log的狀態(tài)的, 而我每次啟動filebeat都是docker run一個(gè)新的
而不是 繼續(xù)用老的filebeat 容器, 所以會重復(fù), 總之就是 filebeat跟elk的容易不需要每次都創(chuàng)建,因?yàn)樗麄冊谌萜鲀?nèi)都會需要記錄一下內(nèi)容.

下一步是準(zhǔn)備用filebeat轉(zhuǎn)發(fā)目前使用中的docker的log
首先需要要需要轉(zhuǎn)發(fā)log的機(jī)器上運(yùn)行filebeat
docker tag docker.elastic.co/beats/filebeat i71:5000/filebeat
docker push i71:5000/filebeat
后面這個(gè)是我在使用的docker private registry
然后再目標(biāo)機(jī)器上pull下來
docker pull i71:5000/filebeat

docker log所在的目錄是 /var/lib/docker/containers//.log
可以在path中 指定這個(gè)地方

然后別忘了啟動filebeat時(shí)掛在docker container log目錄
docker run -v /root/elk/filebeat.yml:/usr/share/filebeat/filebeat.yml -v /var/lib/docker/containers:/var/lib/docker/containers i71:5000/filebeat
發(fā)現(xiàn)filebeat啟動時(shí)沒有havester啟動的日志
docker exec CONTAINER_ID bash
進(jìn)去看一下發(fā)現(xiàn)掛在的docker目錄沒權(quán)限 進(jìn)不去

所以需要在宿主機(jī)執(zhí)行sudo chmod -R 755 /var/lib/docker/containers
給上讀與執(zhí)行的權(quán)限

再次啟動filebeat就可以看到havester的消息了.

這樣的配置方法是可以拿到所有docker的log 優(yōu)點(diǎn)是 以后新創(chuàng)建的docker的log也會被捕獲到, 缺點(diǎn)是 如果機(jī)器上的docker 太多的話,log會很多,目前我還不會過濾 所以 看著很難受

elk 官方提供了一種實(shí)驗(yàn)性的讀取docker log的 filebeat配置方式
https://www.elastic.co/guide/en/beats/filebeat/6.3/filebeat-input-docker.html

- type: docker
  containers:
    path: "/var/lib/docker/containers"
    stream: "stdout"
    ids:
      - "CONTAINER_ID"
      - "CONTAINER_ID"

注意這里的container_id不能使簡寫 , 可以先用docker ps看到簡寫id之后在ls /var/lib/docker/containers/里去找
或者 使用命令 docker ps --no-trunc=true 獲得container 完整ID

這樣就簡潔多了,就是發(fā)版本時(shí)docker 新容器需要重新配置, 暫時(shí)就這么用吧,先研究一下

現(xiàn)在就算是正式的可以使用elk 查看我們的docker log了
我現(xiàn)在首先遇到的一個(gè)明顯的問題是 當(dāng)python出異常時(shí) 打印出來的log 在elk里都分散開了, 而且時(shí)間順序也沒對,查看起來非常難受. 后來查到 這種事情需要配置一個(gè)叫multipleline的東西,它負(fù)責(zé)決定什么時(shí)候出換行
貼一下現(xiàn)在的filebeat配置文件, 整個(gè)世界清爽了很多啊

output.logstash:
    hosts: ["192.168.0.98:5044"]

filebeat.inputs:
  - type: docker
    enabled: true
    multiline.pattern: ^\[
    multiline.negate: true
    multiline.match: after
    containers.ids:
       - 'd64f1da9c5bc647f8ede44ba8bebb13c31b047103ed6033297f3c4bd666cfa05'
       - '5ae2f7cec9aa7c0a525c0e0c0201892b08e89e12b0b618491e45186848955f5c'                                                             

關(guān)于multiline,參考:
參考 http://www.madhur.co.in/blog/2017/04/30/view-exceptions-in-elk.html 這個(gè)是不以空格開頭的 都合并
我感覺這個(gè)不適合python所以選擇了 下面這種正則 不以[開頭的都合并.
https://blog.csdn.net/xiaoliuliu2050/article/details/77867401 這個(gè)適合python

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末领猾,一起剝皮案震驚了整個(gè)濱河市巾表,隨后出現(xiàn)的幾起案子租冠,更是在濱河造成了極大的恐慌,老刑警劉巖血筑,帶你破解...
    沈念sama閱讀 217,657評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件窄潭,死亡現(xiàn)場離奇詭異,居然都是意外死亡巨朦,警方通過查閱死者的電腦和手機(jī)冠王,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,889評論 3 394
  • 文/潘曉璐 我一進(jìn)店門赶撰,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事豪娜〔驼停” “怎么了?”我有些...
    開封第一講書人閱讀 164,057評論 0 354
  • 文/不壞的土叔 我叫張陵瘤载,是天一觀的道長骂澄。 經(jīng)常有香客問我,道長惕虑,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,509評論 1 293
  • 正文 為了忘掉前任磨镶,我火速辦了婚禮溃蔫,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘琳猫。我一直安慰自己伟叛,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,562評論 6 392
  • 文/花漫 我一把揭開白布脐嫂。 她就那樣靜靜地躺著统刮,像睡著了一般。 火紅的嫁衣襯著肌膚如雪账千。 梳的紋絲不亂的頭發(fā)上侥蒙,一...
    開封第一講書人閱讀 51,443評論 1 302
  • 那天,我揣著相機(jī)與錄音匀奏,去河邊找鬼鞭衩。 笑死,一個(gè)胖子當(dāng)著我的面吹牛娃善,可吹牛的內(nèi)容都是我干的论衍。 我是一名探鬼主播,決...
    沈念sama閱讀 40,251評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼聚磺,長吁一口氣:“原來是場噩夢啊……” “哼坯台!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起瘫寝,我...
    開封第一講書人閱讀 39,129評論 0 276
  • 序言:老撾萬榮一對情侶失蹤蜒蕾,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后矢沿,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體滥搭,經(jīng)...
    沈念sama閱讀 45,561評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,779評論 3 335
  • 正文 我和宋清朗相戀三年捣鲸,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了瑟匆。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,902評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖愁溜,靈堂內(nèi)的尸體忽然破棺而出疾嗅,到底是詐尸還是另有隱情,我是刑警寧澤冕象,帶...
    沈念sama閱讀 35,621評論 5 345
  • 正文 年R本政府宣布代承,位于F島的核電站,受9級特大地震影響渐扮,放射性物質(zhì)發(fā)生泄漏论悴。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,220評論 3 328
  • 文/蒙蒙 一墓律、第九天 我趴在偏房一處隱蔽的房頂上張望膀估。 院中可真熱鬧,春花似錦耻讽、人聲如沸察纯。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,838評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽饼记。三九已至,卻和暖如春慰枕,著一層夾襖步出監(jiān)牢的瞬間具则,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,971評論 1 269
  • 我被黑心中介騙來泰國打工捺僻, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留乡洼,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,025評論 2 370
  • 正文 我出身青樓匕坯,卻偏偏與公主長得像束昵,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子葛峻,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,843評論 2 354

推薦閱讀更多精彩內(nèi)容