logstash配置文件优化建议

版本临近发布时,测试测出logstash资源占用过高,在3000/S的日志量下,cpu达到90%以上,需要优化。

经过验证整理,提出以下几个优化建议:

1.关闭调试模式

# stdout { codec => rubydebug }

把这段注释掉

2.优化grok的匹配流程

由于grok默认的匹配顺序是由上到下,所以会存在某条日志需要匹配多条正则才会命中的情况,甚至不会命中的日志也会匹配所有正则,及其消耗cpu。建议加入条件判断精准匹配正则,message就是每条日志的原始信息。

例如:

if "XXX" in [message] {
				grok {
					match => [
						#XXX
					]
				}
}	
else if "YYY" in [message] {
				grok {
					match => [
						#YYY
					]
				}
}
else {
			    grok {
					match => [
						#ZZZ
					]
			    }
}

3.及时过滤不需要的日志

if "XXX" in [message] {
        drop{}
}

4.移除不需要的字段和标签

mutate {
        remove_field =>  ["XX","YY"]
        remove_tag => ["beats_input_codec_plain_applied"]
    }

  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值