elk+filebeat分布式日志收集

  • 1.elk环境搭建
  • 2.filebeat程序安装
  • 3.filebeat配置修改
    • filebeat.yml修改如下
      # 监控日志文件地址
      paths:- d:/_tmp/log/*.log
      # 类型修改
      document_type: provider_log
      # 对于行不是以日期(格式如:2017-09-17 16:21:14.313)开头,都归到上一行
      multiline.pattern: ^\d{4}([-]\d{2}){2}\s\d{2}([:]\d{2}){2}[.]\d{3}
      multiline.negate: true
      multiline.match: after
      # 输出到logstash
      output.logstash:
        hosts: ["localhost:5044"]



  • 4.logstash配置如下:
    • 作用:先从每行日志中提取时间再放到@timestamp字段中
    • filelog.cfg的内容如下
      input {
      		beats  {
                    port => 5044
            }
      }
      filter {
          grok {
              match => ["message", "%{TIMESTAMP_ISO8601:logdate}"]
          }
          date {
              match => ["logdate", "yyyy-MM-dd HH:mm:ss.SSS"]
              target => "@timestamp"
          }
      }
      output{
      	 stdout{
      		codec=>rubydebug{}
           }
      	 elasticsearch{
      		hosts=>["127.0.0.1:9200"] 
      		index => "test-%{[@metadata][type]}-%{+YYYY.MM.dd}"
      	 } 
      }

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值