日志可视化之ELKF--logstash

上篇介绍了通过filebeat将日志直接写入到elasticsearch中去。但大多时候我们需要对日志的不同字段拆分后写入elasticsearch中,方便查询和统计,这就需要用到logstash了。

安装logstash(centos)

这里介绍通过yum方式安装:

  1. 执行
     sudo rpm --import https://artifacts.elastic.co/GPG-KEY-elasticsearch
    
  2. /etc/yum.repos.d/目录下添加elastic.repo文件,内容如下:
    [logstash-7.x]
    name=Elastic repository for 7.x packages
    baseurl=https://artifacts.elastic.co/packages/7.x/yum
    gpgcheck=1
    gpgkey=https://artifacts.elastic.co/GPG-KEY-elasticsearch
    enabled=1
    autorefresh=1
    type=rpm-md
    
  3. 执行
    sudo yum install logstash
    

配置logstash

  1. /etc/logstash/conf.d下创建规则文件xxx.conf,推荐一个grok规则验证site
  2. xxx.conf写入:
    input {
    	beats {
    		port => 5044
    	}
    }
    
    filter {
    	grok {
            match => { "message" => "%{TIMESTAMP_ISO8601:logtime} \[%{NOTSPACE:threadname}\] %{LOGLEVEL:loglevel} %{DATA:javamethod} - %{JAVALOGMESSAGE:logcontent}" }
        }
        date {
        	match => ["logtime", "ISO8601"]
        	target => "@timestamp"
        }
    	mutate {
    		add_field => { "[@metadata][target_index]" => "fb-%{filetype}-%{+YYYY.MM.dd}" }
    		remove_field => ["logtime", "message", "tags"]
    	}
    }
    
    output {
    	elasticsearch {
    		hosts => ["127.0.0.1:9200"]
    		index => "%{[@metadata][target_index]}"
    		user => "elastic"
    		password => "search"
    	}
    }
    

grok对message的解析对应的日志格式如下:

%d [%t] %-5level %logger{36}.%M\(%file:%line\) - %msg%n
  1. 重启logstash服务
    service logstash restart
    

=>logstash doc<=

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值