Logstash的config file

Logstash的事件處理分為3個(gè)階段: inputs (生成事件) --> filters (修改事件) --> outputs (輸出修改后的時(shí)間到其他地方)飒赃。

因此Logstash的config file結(jié)構(gòu)如下:

input { ...}

filter { ...}

output { ...}

Logstash運(yùn)行時(shí)可以指定config文件,也可以指定config目錄(有一個(gè)或多個(gè)config文件)今妄,因此可以把所有config寫在一個(gè)文件里呛梆,也可以把config分散寫到若干個(gè)小的文件里倾芝。

那么問題來了,例如如果有多個(gè)config(多個(gè)input或多個(gè)filter),怎樣來控制它們被執(zhí)行的順序呢阻桅?

答案是Logstash是按照config file的文件名俭识,按照字母順序合并了所有的config file慨削,然后才處理的。

比如我有以下3個(gè)filter:
filter_2_grep_ignore_debug

filter { 
 if ("[D|d]ebug|DEBUG" in [@message]){ 
  drop { } 
 }
}

filter_10_grok_nova

filter { 
 if [type] == "nova" { 
  grok { 
   match => { "message" => ['%{NOVAWSGINEW}', '%{NOVACAPACITY}', '%{NOVAGENERAL}']} 
   patterns_dir => ['/etc/logstash/agent/patterns'] 
  } 
 }
}

filter_10_mutate_pki-token-filter

filter { 
 mutate { 
  gsub => ['@message', 'MII[^\'|"]*', '*****'] 
 }
}

最后Logstash最終其實(shí)按照這3個(gè)filter的名字的字母順序,即先filter_2_grep_ignore_debug, 后filter_10_grok_nova缚态, 最后filter_10_mutate_pki-token-filter磁椒,合并成了1個(gè)filter來供后續(xù)使用。

filter { 
 if ("[D|d]ebug|DEBUG" in [@message]){ 
  drop { } 
 } 
 
 if [type] == "nova" { 
  grok { 
   match => { "message" => ['%{NOVAWSGINEW}', '%{NOVACAPACITY}', '%{NOVAGENERAL}']} 
   patterns_dir => ['/etc/logstash/agent/patterns'] 
  } 
 } 

 mutate { 
  gsub => ['@message', 'MII[^\'|"]*', '*****'] 
 }
}

因此在有多個(gè)config文件的情況下玫芦,根據(jù)你想要的執(zhí)行順序來為每個(gè)config文件命名是非常重要的浆熔。
如果使用puppet-logstash來生成config文件的話,?注意使用order屬性桥帆。這個(gè)order就是文件名中的數(shù)字医增。
例如:

logstash::configfile { 'mutate_pki_token':  
 content => 'filter { mutate { gsub => [\'@message\', \'MII[^\'|"]*\', \'*****\'] } } ',      
 order   => 20,
}

Reference

  1. http://logz.io/blog/5-logstash-pitfalls-and-how-to-avoid-them/
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市老虫,隨后出現(xiàn)的幾起案子叶骨,更是在濱河造成了極大的恐慌,老刑警劉巖祈匙,帶你破解...
    沈念sama閱讀 211,290評(píng)論 6 491
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件邓萨,死亡現(xiàn)場離奇詭異,居然都是意外死亡菊卷,警方通過查閱死者的電腦和手機(jī)缔恳,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,107評(píng)論 2 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來洁闰,“玉大人歉甚,你說我怎么就攤上這事∑嗣迹” “怎么了纸泄?”我有些...
    開封第一講書人閱讀 156,872評(píng)論 0 347
  • 文/不壞的土叔 我叫張陵,是天一觀的道長腰素。 經(jīng)常有香客問我聘裁,道長,這世上最難降的妖魔是什么弓千? 我笑而不...
    開封第一講書人閱讀 56,415評(píng)論 1 283
  • 正文 為了忘掉前任衡便,我火速辦了婚禮,結(jié)果婚禮上洋访,老公的妹妹穿的比我還像新娘镣陕。我一直安慰自己,他們只是感情好姻政,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,453評(píng)論 6 385
  • 文/花漫 我一把揭開白布呆抑。 她就那樣靜靜地躺著,像睡著了一般汁展。 火紅的嫁衣襯著肌膚如雪鹊碍。 梳的紋絲不亂的頭發(fā)上厌殉,一...
    開封第一講書人閱讀 49,784評(píng)論 1 290
  • 那天,我揣著相機(jī)與錄音侈咕,去河邊找鬼年枕。 笑死,一個(gè)胖子當(dāng)著我的面吹牛乎完,可吹牛的內(nèi)容都是我干的熏兄。 我是一名探鬼主播,決...
    沈念sama閱讀 38,927評(píng)論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼树姨,長吁一口氣:“原來是場噩夢啊……” “哼摩桶!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起帽揪,我...
    開封第一講書人閱讀 37,691評(píng)論 0 266
  • 序言:老撾萬榮一對情侶失蹤硝清,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后转晰,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體芦拿,經(jīng)...
    沈念sama閱讀 44,137評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,472評(píng)論 2 326
  • 正文 我和宋清朗相戀三年查邢,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了蔗崎。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,622評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡扰藕,死狀恐怖缓苛,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情邓深,我是刑警寧澤未桥,帶...
    沈念sama閱讀 34,289評(píng)論 4 329
  • 正文 年R本政府宣布,位于F島的核電站芥备,受9級(jí)特大地震影響冬耿,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜萌壳,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,887評(píng)論 3 312
  • 文/蒙蒙 一亦镶、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧讶凉,春花似錦染乌、人聲如沸山孔。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,741評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽台颠。三九已至褐望,卻和暖如春勒庄,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背瘫里。 一陣腳步聲響...
    開封第一講書人閱讀 31,977評(píng)論 1 265
  • 我被黑心中介騙來泰國打工实蔽, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人谨读。 一個(gè)月前我還...
    沈念sama閱讀 46,316評(píng)論 2 360
  • 正文 我出身青樓局装,卻偏偏與公主長得像,于是被迫代替她去往敵國和親劳殖。 傳聞我的和親對象是個(gè)殘疾皇子铐尚,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,490評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn)哆姻,斷路器宣增,智...
    卡卡羅2017閱讀 134,629評(píng)論 18 139
  • 本人陸陸續(xù)續(xù)接觸了ELK的1.4,2.0矛缨,2.4爹脾,5.0,5.2版本箕昭,可以說前面使用當(dāng)中一直沒有太多感觸灵妨,最近使用...
    三杯水Plus閱讀 4,090評(píng)論 0 12
  • 發(fā)現(xiàn)packstack才是安裝openstack環(huán)境最安逸的方式 配置環(huán)境為英文環(huán)境 配置yum源 安裝PackS...
    drfung閱讀 3,815評(píng)論 1 3
  • 我有多愛你? 也許正像馮唐所說落竹, 我的時(shí)間被你分成兩半: 你在的時(shí)候和你不在的時(shí)候闷串; 我認(rèn)識(shí)的人被你分成兩半: 是...
    Ian1989閱讀 158評(píng)論 0 0
  • 寫詩 昏睡多年終覺醒,大學(xué)畢業(yè)始拾詩筋量。曾生長念難作古烹吵,驚嘆昔人篇章熠。決破眾卑盡付書桨武,此題日燦淌清溪肋拔。文明承載月華...
    南溪向南北歌流海閱讀 223評(píng)論 2 0