1)ELK平台是一套完整的日志集中处理解决方案,将 ElasticSearch、Logstash 和 Kiabana 三个开源工具配合使用, 完成更强大的用户对日志的查询、排序、统计需求
2)ElasticSearch:是基于Lucene(一个全文检索引擎的架构)开发的分布式存储检索引擎,用来存储各类日志
3)Elasticsearch 是用 Java 开发的,可通过 RESTful Web 接口,让用户可以通过浏览器与 Elasticsearch 通信
4)Elasticsearch是一个实时的、分布式的可扩展的搜索引擎,允许进行全文、结构化搜索,它通常用于索引和搜索大容量的日志数据,也可用于搜索许多不同类型的文档
1)通过 Logstash 具有基于磁盘的自适应缓冲系统,该系统将吸收传入的吞吐量,从而减轻 Elasticsearch 持续写入数据的压力
2)从其他数据源(例如数据库,S3对象存储或消息传递队列)中提取
3)将数据发送到多个目的地,例如S3,HDFS(Hadoop分布式文件系统)或写入文件
4)使用条件数据流逻辑组成更复杂的处理管道
1)在所有需要收集日志的服务器上部署Logstash;或者先将日志进行集中化管理在日志服务器上,在日志服务器上部署 Logstash。
2)Logstash 收集日志,将日志格式化并输出到 Elasticsearch 群集中。
3)Elasticsearch 对格式化后的数据进行索引和存储。
4)Kibana 从 ES 群集中查询数据生成图表,并进行前端数据的展示。
node1节点(2C/4G):node1/192.168.247.80
node2节点(2C/4G):node2/192.168.247.90
Apache节点:apache/192.168.247.131
systemctl stop firewalld
setenforce 0
java -version
openjdk version "1.8.0_131"
OpenJDK Runtime Environment (build 1.8.0_131-b12)
OpenJDK 64-Bit Server VM (build 25.131-b12, mixed mode)
(1)安装elasticsearch—rpm包
cd /opt #上传elasticsearch-6.7.2.rpm到/opt目录下
rpm -ivh elasticsearch-6.7.2.rpm
(2)修改elasticsearch主配置文件
cp /etc/elasticsearch/elasticsearch.yml
/etc/elasticsearch/elasticsearch.yml.bak
vim /etc/elasticsearch/elasticsearch.yml
cluster.name: my-elk-cluster #-17-取消注释,指定集群名字
node.name: node1 #-23-取消注释,指定节点名字:Node1节点为node1,Node2节点为node2
node.master: true #-添加行-是否master节点,false为否
node.data: true #-添加行-是否数据节点,false为否
path.data: /var/lib/elasticsearch #-33-取消注释,指定数据存放路径
path.logs: /var/log/elasticsearch #-37-取消注释,指定日志存放路径
bootstrap.memory_lock: true #-43-取消注释,避免es使用swap交换分区
network.host: 0.0.0.0 #-55-取消注释,设置监听地址,0.0.0.0代表所有地址
http.port: 9200 #-59-取消注释,ES 服务的默认监听端口为9200,可以指定es集群提供外部访问的接口
transport.tcp.port: 9300 #-添加行-指定es集群内部通信接口
discovery.zen.ping.unicast.hosts: ["192.168.247.80:9300", "192.168.247.90:9300"] #-68-取消注释,集群发现通过单播实现,指定要发现的节点
grep -v "^#" /etc/elasticsearch/elasticsearch.yml
(3)es 性能调优参数
vim /etc/security/limits.conf
......
* soft nofile 65536
* hard nofile 65536
* soft nproc 32000
* hard nproc 32000
* soft memlock unlimited
* hard memlock unlimited
vim /etc/systemd/system.conf #-末尾添加以下行-
DefaultLimitNOFILE=65536
DefaultLimitNPROC=32000
DefaultLimitMEMLOCK=infinity
vim /etc/sysctl.conf
#一个进程可以拥有的最大内存映射区域数,参考数据(分配 2g/262144,4g/4194304,8g/8388608)
vm.max_map_count=262144
sysctl -p
sysctl -a | grep vm.max_map_count
(4)启动elasticsearch是否成功开启
systemctl start elasticsearch.service
systemctl enable elasticsearch.service
netstat -antp | grep 9200
(5)查看节点信息
1)编译安装 node
yum install gcc gcc-c++ make -y
cd /opt
tar xf node-v8.2.1.tar.gz
cd node-v8.2.1/
./configure
make -j4 && make install
2)安装 phantomjs
cd /opt
tar jxvf phantomjs-2.1.1-linux-x86_64.tar.bz2
cd /opt/phantomjs-2.1.1-linux-x86_64/bin
cp phantomjs /usr/local/bin
3)安装 Elasticsearch-head 数据可视化工具
cd /opt
unzip elasticsearch-head-master.zip
cd /opt/elasticsearch-head/
npm install //安装依赖包
npm install 在安装时报错意外退出(npm ERR! Unexpected end of input at 1:77635)
首先清除缓存
npm cache clean --force
再安装
npm install
4)修改 Elasticsearch 主配置文件
vim /etc/elasticsearch/elasticsearch.yml
......
--末尾添加以下内容--
http.cors.enabled: true #开启跨域访问支持,默认为 false
http.cors.allow-origin: "*" #指定跨域访问允许的域名地址为所有
systemctl restart elasticsearch
5)启动 elasticsearch-head 服务
cd /opt/elasticsearch-head/
npm run start &
netstat -natp |grep 9100
6)通过 Elasticsearch-head 查看 Elasticsearch 信息
7)插入索引
curl -X PUT 'localhost:9200/index-demo/test/1?pretty&pretty' -H 'content-Type: application/json' -d '{"user":"zhangsan","mesg":"hello world"}'
hostnamectl set-hostname apache
yum -y install httpd
systemctl start httpd
yum -y install java
java -version
cd /opt
rpm -ivh logstash-6.7.2.rpm
systemctl start logstash.service
systemctl enable logstash.service
ln -s /usr/share/logstash/bin/logstash /usr/local/bin/
logstash -e 'input { stdin{} } output { stdout{} }'
logstash -e 'input { stdin{} } output { stdout{ codec=>rubydebug } }'
logstash -e 'input { stdin{} } output { elasticsearch { hosts=>["192.168.247.90:9200"] } }'
1)input:表示从数据源采集数据,常见的数据源如Kafka、日志文件等
2)filter:表示数据处理层,包括对数据进行格式化处理、数据类型转换、数据过滤等,支持正则表达式
3)修改 Logstash 配置文件,让其收集系统日志/var/log/messages,并将其输出到 elasticsearch 中
chmod +r /var/log/messages #让 Logstash 可以读取日志
cd /etc/logstash/conf.d/
vim system.conf
input {
file{
path =>"/var/log/messages" #path表示要收集的日志的文件位置
type =>"system" #type是输入ES时给结果增加一个叫type的属性字段
start_position =>"beginning" #start_position可以设置为beginning或者end,beginning表示从头开始读取文件,end表示读取最新的,这个要和ignore_older一起使用
# ignore_older => 604800 #ignore_older表示了针对多久的文件进行监控,默认一天,单位为秒,可以自己定制,比如默认只读取一天内被修改的文件
sincedb_path => "/etc/logstash/sincedb_path/log_progress" #sincedb_path表示文件读取进度的记录,每行表示一个文件,每行有两个数字,第一个表示文件的inode,第二个表示文件读取到的位置(byteoffset)。默认为$HOME/.sincedb*
add_field => {"log_hostname"=>"${HOSTNAME}"} #add_field增加属性。这里使用了${HOSTNAME},即本机的环境变量,如果要使用本机的环境变量,那么需要在启动命令上加--alow-env
}
}
mkdir /etc/logstash/sincedb_path/
touch /etc/logstash/sincedb_path/log_progress
chown logstash:logstash /etc/logstash/sincedb_path/log_progress
logstash -f system.conf
cd /opt
rpm -ivh kibana-6.7.2-x86_64.rpm
vim /etc/kibana/kibana.yml
server.port: 5601 #-2-取消注释,Kiabana 服务的默认监听端口为5601
server.host: "0.0.0.0" #-7-取消注释,设置 Kiabana 的监听地址,0.0.0.0代表所有地址
elasticsearch.url: ["http://192.168.247.80:9200","http://192.168.247.90:9200"] #-28-取消注释,配置es服务器的ip,如果是集群则配置该集群中master节点的ip
kibana.index: ".kibana" #-37-取消注释,设置在 elasticsearch 中添加.kibana索引
logging.dest: /var/log/kibana.log #-96-取消注释,配置kibana的日志文件路径(需手动创建),不然默认是messages里记录日志
touch /var/log/kibana.log
chown kibana:kibana /var/log/kibana.log
systemctl start kibana.service
systemctl enable kibana.service
netstat -natp | grep 5601
1)浏览器访问 http://192.168.247.80:5601(第一次登录需要添加一个 Elasticsearch 索引)
Management -> Index Pattern -> Create index pattern
Index pattern 输入:system-* #在索引名中输入之前配置的 Output 前缀“system”
Next step -> Time Filter field name 选择 @timestamp -> Create index pattern
单击 “Discover” 按钮可查看图表信息及日志信息
数据展示可以分类显示,在“Available Fields”中的“host”,然后单击 “add”按钮,可以看到按照“host”筛选后的结果
vim /etc/logstash/conf.d/apache_log.conf
input {
file{
path => "/etc/httpd/logs/access_log"
type => "access"
start_position => "beginning"
}
file{
path => "/etc/httpd/logs/error_log"
type => "error"
start_position => "beginning"
}
}
output {
if [type] == "access" {
elasticsearch {
hosts => ["192.168.247.80:9200","192.168.247.90:9200"]
index => "apache_access-%{+YYYY.MM.dd}"
}
}
if [type] == "error" {
elasticsearch {
hosts => ["192.168.247.80:9200","192.168.247.90:9200"]
index => "apache_error-%{+YYYY.MM.dd}"
}
}
}
cd /etc/logstash/conf.d/
/usr/share/logstash/bin/logstash -f apache_log.conf
Node1节点(2C/4G):node1/192.168.247.80
Node2节点(2C/4G):node2/192.168.247.90
Apache节点:apache/192.168.247.131
Filebeat节点:filebeat/192.168.247.132
1)安装 Filebeat
tar xf filebeat-6.7.2-linux-x86_64.tar.gz
mv filebeat-6.7.2-linux-x86_64/ /usr/local/filebeat
2)设置 filebeat 的主配置文件
cd /usr/local/filebeat
vim filebeat.yml
filebeat.inputs:
- type: log #指定 log 类型,从日志文件中读取消息
enabled: true
paths:
- /var/log/httpd/access_log #指定监控的日志文件
#- /var/log/*.log
tags: ["filebeat"] #设置索引标签
fields: #可以使用 fields 配置选项设置一些参数字段添加到 output 中
service_name: httpd
log_type: access
from: 192.168.247.80
--------------Elasticsearch output-------------------
(全部注释掉)
----------------Logstash output---------------------
output.logstash:
hosts: ["192.168.247.131:5044"] #指定 logstash 的 IP 和端口
./filebeat -e -c filebeat.yml
cd /etc/logstash/conf.d
vim filebeat.conf
input {
beats {
port => "5044"
}
}
filter {
grok {
match => ["message", "(?%{IPV6}|%{IPV4})[\s\-]+\[(?.*)\]\s+\"(?\S+)\s+(?.+)\"\s+(?\d+) \d+ \"(?.+)\" \"(?.*)\"" ]
}
}
output {
elasticsearch {
hosts => ["192.168.247.80:9200","192.168.247.90:9200"]
index => "%{[fields][service_name]}-%{+YYYY.MM.dd}"
}
stdout {
codec => rubydebug
}
}
logstash -f filebeat.conf
1)内置正则表达式调用
%{SYNTAX:SEMANTIC}
2)SYNTAX代表匹配值的类型
3)SEMANTIC表示存储该值的一个变量声明,它会存储在elasticsearch当中方便kibana做字段搜索和统计,你可以将一个IP定义为客户端IP地址client_ip_address,如%{IP:client_ip_address},所匹配到的值就会存储到client_ip_address这个字段里边,类似数据库的列名,也可以把 event log 中的数字当成数字类型存储在一个指定的变量当中,比如响应时间http_response_time
message: 192.168.247.80 GET /index.html 15824 0.043
%{IP:client_id_address} %{WORD:method} %{URIPATHPARAM:request} %{NUMBER:bytes} %{NUMBER:http_response_time}
1)用于分析字段中的日期,然后使用该日期或时间戳作为事件的logstash时间戳
2)在Logstash产生了一个Event对象的时候,会给该Event设置一个时间,字段为“@timestamp”,同时,我们的日志内容一般也会有时间,但是这两个时间是不一样的,因为日志内容的时间是该日志打印出来的时间,而“@timestamp”字段的时间是input插件接收到了一条数据并创建Event的时间,所有一般来说的话“@timestamp”的时间要比日志内容的时间晚一点,因为Logstash监控数据变化,数据输入,创建Event导致的时间延迟。这两个时间都可以使用,具体要根据自己的需求来定
filter {
date {
match => ["access_time", "dd/MMM/YYYY:HH:mm:ss Z", "UNIX", "yyyy-MM-dd HH:mm:ss", "dd-MMM-yyyy HH:mm:ss"]
target => "@timestamp"
timezone => "Asia/Shanghai"
}
}
1)年
2)月
3)日
4)时
5)分
6)秒
7)毫秒( 秒的小数部分最大精度是毫秒(SSS)除此之外,零附加)
8)时区偏移或身份
1)在线安装插件
cd /usr/share/logstash
bin/logstash-plugin install logstash-filter-multiline
2)离线安装插件
bin/logstash-plugin prepare-offline-pack --overwrite --output logstash-filter-multiline.zip logstash-filter-multiline
bin/logstash-plugin install file:///usr/share/logstash/logstash-filter-multiline.zip
3)检查下插件是否安装成功,可以执行以下命令查看插件列表
bin/logstash-plugin list
第一步:每一条日志的第一行开头都是一个时间,可以用时间的正则表达式匹配到第一行。
第二步:然后将后面每一行的日志与第一行合并。
第三步:当遇到某一行的开头是可以匹配正则表达式的时间的,就停止第一条日志的合并,开始合并第二条日志。
第四步:重复第二步和第三步。
filter {
multiline {
pattern => "^\d{4}-\d{1,2}-\d{1,2}\s\d{1,2}:\d{1,2}:\d{1,2}.\d{3}"
negate => true
what => "previous"
}
}
●pattern:用来匹配文本的表达式,也可以是grok表达式
●what:如果pattern匹配成功的话,那么匹配行是归属于上一个事件,还是归属于下一个事件。previous: 归属于上一个事件,向上合并。next: 归属于下一个事件,向下合并
●negate:是否对pattern的结果取反。false:不取反,是默认值。true:取反。将多行事件扫描过程中的行匹配逻辑取反(如果pattern匹配失败,则认为当前行是多行事件的组成部分)
add_field 向事件添加新字段,也可以添加多个字段
remove_field 从事件中删除任意字段
add_tag 向事件添加任意标签,在tag字段中添加一段自定义的内容,当tag字段中超过一个内容的时候会变成数组
remove_tag 从事件中删除标签(如果存在)
convert 将字段值转换为另一种数据类型
id 向现场事件添加唯一的ID
lowercase 将字符串字段转换为其小写形式
replace 用新值替换字段
strip 删除开头和结尾的空格
uppercase 将字符串字段转换为等效的大写字母
update 用新值更新现有字段
rename 重命名事件中的字段
gsub 通过正则表达式替换字段中匹配到的值
merge 合并数组或 hash 事件
split 通过指定的分隔符分割字段中的字符串为数组
filter {
mutate {
add_field => {
"f1" => "field1"
"f2" => "field2"
}
}
}