Filebeat收集日志数据传输到Redis,通过Logstash来根据日志字段创建不同的ES索引

1.Filebeat.yml配置

filebeat.inputs:
- type: log
enabled:true
paths:
-/usr/local/nginx/logs/access.log
exclude_files:['.gz$','INFO']
multiline.pattern:'^[0-9]{4}-[0-9]{2}-[0-9]{2}'
multiline.negate:true
multiline.match: after
tags:["nginx-log-messages"]
fields:
log_source: messages
fields_under_root:true


output.redis:
hosts:["192.168.0.111:6379"]
key: nginx_log
password: nginxredis
db:0

参数说明:

  fields:
log_source: messages
fields_under_root:true

使用fields表示在filebeat收集的日志中多增加一个字段log_source,其值是messages,用来在logstash的output输出到elasticsearch中判断日志的来源,从而建立相应的索引 若fields_under_root设置为true,表示上面新增的字段是顶级参数。

顶级字段在output输出到elasticsearch中的使用如下:

[root@es-master21 logstash]# vim config/logstash.conf
input {
redis {
data_type =>"list"
host =>"192.168.0.111"
db =>"0"
port =>"6379"
key =>"nginx_log"
password =>"nginxredis"
}
}

output {
# 根据redis键 messages_secure 对应的列表值中,每一行数据的其中一个参数来判断日志来源
if [log_source]=='messages'{ # 注意判断条件的写法
elasticsearch {
hosts =>["192.168.0.111:9200"]
index =>"nginx-message-%{+YYYY.MM.dd}"
#user =>"elastic"
#password =>"elastic123"
}
}

#或者也可以根据tags判断
if "nginx-log-messages"in[tags]{
elasticsearch {
hosts =>[""192.168.0.111:9200"]
index => "nginx-message-%{+YYYY.MM.dd}"
}
}

}

2.多个应用的日志都输出到redis

filebeat.inputs:
- type: log
enabled:true
paths:
-/usr/local/nginx/logs/access.log
tags:["nginx-log-access"]
fields:
log_source: access
fields_under_root:true

- type: log
enabled:true
paths:
-/usr/local/nginx/logs/error.log
tags:["nginx-log-error"]
fields:
log_source: error
fields_under_root:true

output.redis:
hosts:["192.168.0.111:6379"]
key: nginx_log
password: nginxredis
db:0

 在redis中显示的效果是都会输出到key值nginx_log对应的列表中,根据key值是没法进行区分的,只能根据key值列表中每一行数据中的log_source或者自己定义的属性来判断该行是哪一个应用的日志。

3.不同的应用日志使用不同的rediskey值

使用output.redis中的keys值,官方例子:

output.redis:
hosts:["localhost"]
key:"default_list"
keys:
- key:"error_list" # send to info_list if `message` field contains INFO
when.contains:
message:"error"
- key:"debug_list" # send to debug_list if `message` field contains DEBUG
when.contains:
message:"DEBUG"
- key:"%{[fields.list]}"

说明:默认的key值是default_list,keys的值是动态分配创建的,当redis接收到的日志中message字段的值包含有error字段,则创建key为error_list,当包含有DEBUG字段,则创建key为debug_list。

问题的解决方法是在每个应用的输出日志中新增一个能够区分这个日志的值,然后再在keys中设置,这样一来就能够把不同应用的日志输出到不同的redis的key中。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/304626.html<

(0)
管理的头像管理
上一篇2025-05-25 19:43
下一篇 2025-05-25 19:44

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注