热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

ELK之配置多个客户端使用不同的索引

目录一、Filebeat的基础概念1.输入2.收集器3.输出4.消息队列二、Filebeat配置说明三、多个客户端使用不同的索引一、Filebeat的基础概念1.输入输入可以指


目录

  • 一、Filebeat 的基础概念
    • 1.输入
    • 2.收集器
    • 3.输出
    • 4.消息队列
  • 二、Filebeat 配置说明
  • 三、多个客户端使用不同的索引




一、Filebeat 的基础概念


1.输入

输入可以指定:file, stdin, redis, udp, docker, tcp, syslog。


2.收集器

(1). 对于每个单独的文件,会启动一个收集器按行读取文件,并发送到输出端。
(2). 收集器负责管理文件描述符,即使一个文件被重命名了,它仍会继续读该文件。
(3). 当日志内容一段时间没有变化时,收集器会关闭。


3.输出

输出可以指定:elasticsearch, logstash, kafka, redis, file, console, cloud。


4.消息队列

Filebeat 使用一个内部队列来暂时存储消息,有内存队列和磁盘队列两种形式。消息队列会等待输出的应答,如果队列满了,就不再接收新消息。


二、Filebeat 配置说明

filebeat.yml 配置文件说明如下:

filebeat.inputs:
- type: log # 输入类型enabled: true # 启用或禁用配置paths: - /home/source/api/logs/*.outencoding: gbk # 编码include_lines: ['WARN -', 'ERROR-', 'INFO -', 'DEBUG-'] # 采集包含指定内容的行exclude_files: ['\.swp$'] # 排除日志文件正则表达tags: ["shop_dev"] # 标识output.logstash: # 指定 Logstash 作为输出enabled: true # 启用或禁用hosts: hosts: ["localhost:5044"]

三、多个客户端使用不同的索引

多个客户端在 filebeat.yml 配置中定义不同的 tags,如:
第一个客户端:

tags: ["shop_dev"] # 标识

第二个客户端:

tags: ["shop_prod"] # 标识

然后在 Logstash 的 config/logstash-sample.conf 中加入判断:

input {beats {port => 5044codec => "json"}
}filter {mutate {remove_field => [ "host" ]}
}output {if "shop_dev" in [tags] {elasticsearch {hosts => ["localhost:9200"]index => "shop_dev-%{+YYYY.MM.dd}"}}if "shop_prod" in [tags] {elasticsearch {hosts => ["localhost:9200"]index => "shop_prod-%{+YYYY.MM.dd}"}}elasticsearch {hosts => ["http://localhost:9200"]index => "user-%{+YYYY.MM.dd}"}
}

推荐阅读
author-avatar
执子之手2502891083
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有