版本:7.12.1
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-OJyT3pTn-1678170629639)(assets/image-20230303135031-sqhry9v.png)]
ES
创建挂载目录
mkdir -p /data/elk/es/{config,data,logs}
创建ES用户
((20230303134148-3ck2uhu “Linux如果创建,删除用户,权限赋予”))
创建
sudo adduser userName
删除
#切换到/home目录下,查看当前所有用户
cd /home
#删除用户
userdel -r userName
赋予权限
chown -R userName:userName /usr/docker/es/
((20230119094267-hgod7mt “简约单体启动脚本”))
复制配置文件
docker cp es:/usr/share/elasticsearch/config/elasticsearch.yml /usr/docker/es/config/elasticsearch.yml
docker cp es:/usr/share/elasticsearch/data /usr/docker/es/data
docker cp es:/usr/share/elasticsearch/logs /usr/docker/es/logs
docker cp es:/usr/share/elasticsearch/plugins /usr/docker/es/plugins
配置文件格式
一般情况下不需要进行配置文件修改,((下面是 “配置文件详细参数信息”))
config目录下有2个配置文件:es的配置文件(elasticsearch.yml) 和日志配置文件(logging.yml)
cluster.name: elasticsearch
配置es的集群名称,默认是elasticsearch,es会自动发现在同一网段下的es,如果在同一网段下有多个集群,就可以用这个属性来区分不同的集群。
node.name: “Franz Kafka”
节点名,默认随机指定一个name列表中名字,该列表在es的jar包中config文件夹里name.txt文件中,其中有很多作者添加的有趣名字。
node.master: true
指定该节点是否有资格被选举成为node,默认是true,es是默认集群中的第一台机器为master,如果这台机挂了就会重新选举master。
node.data: true
指定该节点是否存储索引数据,默认为true。
index.number_of_shards: 5
设置默认索引分片个数,默认为5片。
index.number_of_replicas: 1
设置默认索引副本个数,默认为1个副本。
path.conf: /path/to/conf
设置配置文件的存储路径,默认是es根目录下的config文件夹。
path.data: /path/to/data
设置索引数据的存储路径,默认是es根目录下的data文件夹,可以设置多个存储路径,用逗号隔开,例:
path.data: /path/to/data1,/path/to/data2
path.work: /path/to/work
设置临时文件的存储路径,默认是es根目录下的work文件夹。
path.logs: /path/to/logs
设置日志文件的存储路径,默认是es根目录下的logs文件夹
path.plugins: /path/to/plugins
设置插件的存放路径,默认是es根目录下的plugins文件夹
bootstrap.mlockall: true
设置为true来锁住内存。因为当jvm开始swapping时es的效率会降低,所以要保证它不swap,可以把ES_MIN_MEM和ES_MAX_MEM两个环境变量设置成同一个值,并且保证机器有足够的内存分配给es。同时也要允许elasticsearch的进程可以锁住内存,linux下可以通过ulimit -l unlimited
命令。
network.bind_host: 192.168.0.1
设置绑定的ip地址,可以是ipv4或ipv6的,默认为0.0.0.0。
network.publish_host: 192.168.0.1
设置其它节点和该节点交互的ip地址,如果不设置它会自动判断,值必须是个真实的ip地址。
network.host: 192.168.0.1
这个参数是用来同时设置bind_host和publish_host上面两个参数。
transport.tcp.port: 9300
设置节点间交互的tcp端口,默认是9300。
transport.tcp.compress: true
设置是否压缩tcp传输时的数据,默认为false,不压缩。
http.port: 9200
设置对外服务的http端口,默认为9200。
http.max_content_length: 100mb
设置内容的最大容量,默认100mb
http.enabled: false
是否使用http协议对外提供服务,默认为true,开启。
gateway.type: local
gateway的类型,默认为local即为本地文件系统,可以设置为本地文件系统,分布式文件系统,hadoop的HDFS,和amazon的s3服务器,其它文件系统的设置方法下次再详细说。
gateway.recover_after_nodes: 1
设置集群中N个节点启动时进行数据恢复,默认为1。
gateway.recover_after_time: 5m
设置初始化数据恢复进程的超时时间,默认是5分钟。
gateway.expected_nodes: 2
设置这个集群中节点的数量,默认为2,一旦这N个节点启动,就会立即进行数据恢复。
cluster.routing.allocation.node_initial_primaries_recoveries: 4
初始化数据恢复时,并发恢复线程的个数,默认为4。
cluster.routing.allocation.node_concurrent_recoveries: 2
添加删除节点或负载均衡时并发恢复线程的个数,默认为4。
indices.recovery.max_size_per_sec: 0
设置数据恢复时限制的带宽,如入100mb,默认为0,即无限制。
indices.recovery.concurrent_streams: 5
设置这个参数来限制从其它分片恢复数据时最大同时打开并发流的个数,默认为5。
discovery.zen.minimum_master_nodes: 1
设置这个参数来保证集群中的节点可以知道其它N个有master资格的节点。默认为1,对于大的集群来说,可以设置大一点的值(2-4)
discovery.zen.ping.timeout: 3s
设置集群中自动发现其它节点时ping连接超时时间,默认为3秒,对于比较差的网络环境可以高点的值来防止自动发现时出错。
discovery.zen.ping.multicast.enabled: false
设置是否打开多播发现节点,默认是true。
discovery.zen.ping.unicast.hosts: [“host1”, “host2:port”, “host3[portX-portY]”]
设置集群中master节点的初始列表,可以通过这些节点来自动发现新加入集群的节点。
下面是一些查询时的慢日志参数设置
index.search.slowlog.level: TRACE
index.search.slowlog.threshold.query.warn: 10s
index.search.slowlog.threshold.query.info: 5s
index.search.slowlog.threshold.query.debug: 2s
index.search.slowlog.threshold.query.trace: 500ms
index.search.slowlog.threshold.fetch.warn: 1s
index.search.slowlog.threshold.fetch.info: 800ms
index.search.slowlog.threshold.fetch.debug:500ms
index.search.slowlog.threshold.fetch.trace: 200ms
IK分词器
((20230119094315-6nlq8eg “在线安装ik插件”))
# 进入容器内部
docker exec -it es /bin/bash
# 在线下载并安装
./bin/elasticsearch-plugin install https://github.com/medcl/elasticsearch-analysis-ik/releases/download/v7.17.6/elasticsearch-analysis-ik-7.17.6.zip
#退出
exit
#重启容器
docker restart es
启动脚本
docker run -it -d -p 9200:9200 -p 9300:9300 \
--name es \
-e ES_JAVA_OPTS="-Xms1g -Xmx1g" \
-e "discovery.type=single-node" \
--restart=always \
-v /usr/docker/es/config/elasticsearch.yml:/usr/share/elasticsearch/config/elasticsearch.yml \
-v /usr/docker/es/data:/usr/share/elasticsearch/data \
-v /usr/docker/es/plugins:/usr/share/elasticsearch/plugins \
-v /usr/docker/es/logs:/usr/share/elasticsearch/logs elasticsearch:7.12.1
kibana
创建挂载目录
mkdir kibana
docker cp kibana:/usr/share/kibana/config/kibana.yml /usr/docker/kibana/
修改配置文件(可省略,直接使用((20230119094296-dpjk1ua “简约版”)))
#Default Kibana configuration for docker target
server.name: kibana
server.host: "0"
elasticsearch.hosts: ["http://101.43.148.174:9200"]
xpack.monitoring.ui.container.elasticsearch.enabled: true
简约版
docker run -d \
--name kibana \
-e ELASTICSEARCH_HOSTS=http://10.180.46.14:9200 \
-p 5601:5601 \
kibana:7.12.1
详细参数版
docker run -d \
--restart=always \
--log-driver json-file \
--log-opt max-size=100m \
--log-opt max-file=2 \
--name kibana -p 5601:5601 \
-v /usr/docker/kibana/kibana.yml:/usr/share/kibana/config/kibana.yml kibana:7.12.1
Logstash
docker run -d \
--restart=always \
--log-driver json-file \
--log-opt max-size=100m \
--log-opt max-file=2 -p 5044:5044 \
--name logstash \
-v /data/elk/logstash/logstash.yml:/usr/share/logstash/config/logstash.yml \
-v /data/elk/logstash/conf.d/:/data/docker/logstash/conf.d/ \
logstash:7.7.1
Filebeat
复制配置文件
docker cp filebeat:/usr/share/filebeat/filebeat.yml /usr/docker/filebeat/filebeat.yml
配置文件
官网地址:配置弹性搜索输出 |文件节拍参考 [7.12] |弹性的 (elastic.co)
filebeat.inputs:
- type: log
enabled: true
paths:
- /var/log/*.log
filebeat.config:
modules:
path: ${path.config}/modules.d/*.yml
reload.enabled: false
processors:
- add_cloud_metadata: ~
- add_docker_metadata: ~
output.elasticsearch:
hosts: ["10.180.46.14:9200"] #此处为ES的地址
启动脚本
#启动并且挂载目录
docker run -d --restart=always --name=filebeat \
-v /app/logs/chinatower-allser-customer/:/var/log/ \
-v /usr/docker/filebeat/filebeat.yml:/usr/share/filebeat/filebeat.yml \
elastic/filebeat:7.12.1
Filebeat优化:
- 过滤掉Eurka心跳等无用日志,避免占用过多空间
(206条消息) filebeat如何过滤掉不要的日志,filebeat对json格式日志过滤,filebeat正则过滤日志_filebeat过滤日志_昌杰的攻城狮之路的博客-CSDN博客
- ((20230307140214-o30glsr “多数据源不同命名”))