Logstash配置

1.创建一个名为logstash-simple.conf的配置文件

input { stdin { } }
output {
  elasticsearch { host => localhost }
  stdout { codec => rubydebug }
}
2.启动

执行命令 logstash -f logstash-simple.conf 

将conf文件放在bin目录下,否则会找不到文件


使用过滤器filter

例如:grok  Logstash的grok模块对任意文本解析并结构化输出。Logstash默认带有120中匹配模式。本例中使用到%{COMBINEDAPACHELOG} 是logstash自带的匹配模式。

          data  解析log中的时间戳

修改配置文件 添加filter信息

input { stdin { } }
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp" , "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
}
output {
  elasticsearch { hosts => localhost }
  stdout { codec => rubydebug }
}

输入

127.0.0.1 - - [11/Dec/2013:00:01:45 -0800] "GET /xampp/status.php HTTP/1.1" 200 3891 "http://cadenza/xampp/navi.php" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10.9; rv:25.0) Gecko/20100101 Firefox/25.0"

验证

http://localhost:9200/_search?pretty


{
        "_index" : "logstash-2013.12.11",
        "_type" : "logs",
        "_id" : "AV6ePYgOk0suU6xbiPtn",
        "_score" : 1.0,
        "_source" : {
          "request" : "/xampp/status.php",
          "agent" : "\"Mozilla/5.0 (Macintosh; Intel Mac OS X 10.9; rv:25.0) Gecko/20100101 Firefox/25.0\"",
          "auth" : "-",
          "ident" : "-",
          "verb" : "GET",
          "message" : "127.0.0.1 - - [11/Dec/2013:00:01:45 -0800] \"GET /xampp/status.php HTTP/1.1\" 200 3891 \"http://cadenza/xampp/navi.php\" \"Mozilla/5.0 (Macintosh; Intel Mac OS X 10.9; rv:25.0) Gecko/20100101 Firefox/25.0\"\r",
          "referrer" : "\"http://cadenza/xampp/navi.php\"",
          "@timestamp" : "2013-12-11T08:01:45.000Z",
          "response" : "200",
          "bytes" : "3891",
          "clientip" : "127.0.0.1",
          "@version" : "1",
          "host" : "WDD-PC",
          "httpversion" : "1.1",
          "timestamp" : "11/Dec/2013:00:01:45 -0800"
        }


从文件获取 未完待续


参考

http://blog.csdn.net/u012373815/article/details/51029826


  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值