实现elk日志分离

elk实现对日志的分离

修改filebeat服务器filebeat的配置文件如下所示

[root@data-node2 filebeat]# cat filebeat.yml | grep -v "#" | grep -v "^$"

filebeat.prospectors:

- input_type: log

  enabled: true

  paths:

     - /var/log/messages

  document_type: system_messages

  fields:

    logsource: data-node2

    logtype: system_messages

- input_type: log

  enabled: true

  paths:

     - /var/log/*.log

  document_type: system_log

  fields:

    logsource: data-node2

    logtype: system_log

filebeat.config.modules:

  path: ${path.config}/modules.d/*.yml

  reload.enabled: false

setup.template.settings:

  index.number_of_shards: 3

setup.kibana:

output.logstash:

  hosts: ["192.168.101.20:5044","192.168.101.19:5044"]

  enabled: true

修改logstsh的文件logstash.conf文件

[root@data-node1 conf.d]# cat logstash.conf

input {

  beats {

    host => "0.0.0.0"

    port => 5044

  }

}

output {

  if[fields][logtype] == "system_messages" {

  elasticsearch {

    hosts => ["192.168.101.17:9200"]

    index => "messages-%{+YYYY.MM.dd}"

  }

}

  if[fields][logtype] == "system_log" {

  elasticsearch {

    hosts => ["192.168.101.17:9200"]

    index => "log-%{+YYYY.MM.dd}"

  }

}

}

查看是否在es服务器上存储相关日志信息

[root@master-node1 ~]# curl '172.31.125.105:9200/_cat/indices?v' | egrep "log-2018.*|messages" | grep -v "sys"

  % Total    % Received % Xferd  Average Speed   Time    Time     Time  Current

                                 Dload  Upload   Total   Spent    Left  Speed

100  4182  100  4182    0     0  11861      0 --:--:-- --:--:-- --:--:-- 11880

green  open   messages-2018.12.24         tTcHgT7tSa6jlpMPn_GeJw   5   1         86            0        1mb        559.9kb

green  open   log-2018.12.24              OSB4Zya7Q661EBEAqNpoKg   5   1        657            0      1.3mb        718.7kb

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值