问题一、时区问题


title: 问题一、时区问题
date: 2020-4-15 21:20:39
categories: elk


将生产日志时间替换@timestamp

之前一直使用自带的时间戳,因为之前切割没有提取日志文件中的时间也就是如
2020-03-14 08:00:00.000||DEBUG|com.cq.test.core.executor.VisibleThreadPoolTaskExecutor|18|showThreadPoolInfo|async-service-, 2. do submit,taskCount [679372], completedTaskCount [679371], activeCount [1], queueSize [0]
这种2020-03-14时间。
这次使用grok+mapping提取出来作为一个单独的字段time。

1、发现问题:

查询索引test-2020.03.14

[图片上传失败...(image-1e8fc9-1614773555418)]
time 和@timestamp不一致如图:

这两个时间正好差8个小时,开始我怀疑是我转化time的时候转化时区错了

2、kibana显示

再次回到kibana,我们查询是使用kibana这个工具的,于是尝试设置kibana的时区,一般两个选项,一个是国际时间UTC,一个是北京时间一般可以去Asia/ShangHai.还有个选项是browser,也就是跟随浏览器:
将日志展开:

[图片上传失败...(image-c704b5-1614773555418)]

由上可以看到问题来了:

  1. 我们当天的索引日志是从国际时间的0点开始,也就是我们中国时区的8点!!
  2. 我们转化时间也出了问题,本来是北京时间08:00转变成了国际时间08:00,

根本原因是:

  1. 对于第一条logstash将我们的日志内容和处理时间都用UTC时间来处理了,也就是创建索引使用了自带的时间

    output{
        elasticsearch{
            hosts => ["xxx.xxx.xxx.xx:9200"]
            index => "test-%{+YYYY.MM.dd}"
            codec=rubydebug
        }
    }
    

    那么它就会将我们北京时区8点以前的日志放在前一天的索引,如2020.14 07:00 -> 2020.13 23:00

  2. 对于第二点,我们将string字段转化为date字段时(如下图是mapping的配置),elasticsearch会以默认方式UTC来处理,因此变成了utc时间。

    "time"{
        "type": "date",
        "format": "yyyy-MM-dd HH:mm:ss.SSS"
    }
    

3、解决方法

1、使用logstash提供的date插件
插件介绍

image.png

将上面描述翻译一下就是
日期过滤器用于解析字段中的日期,然后使用该日期或时间戳作为事件的logstash时间戳。
大概的意思就是我们可以自己来使用文本中的时间设置时间戳。
在conf文件中加入data的插件:

date {
    match => ["time","yyyy-MM-dd HH:mm:ss.SSS"]
}

上面其实还有很多配置,如target,默认是@timestamp,所以可以替换时间戳
再看结果,自定义字段已经正常转化时间与实际能对上。(后面我们把这个time替换默认的@timestamp)

时间一致

2、使用自定义字段来替换索引中默认日志adc-%{+YYYY.MM.dd}
完整解决方案如下:

filter {
  json {
    source => "message"
    remove_field => ["agent","ecs","input","kubernetes.pod","kubernetes.replicaset","log","stream","tags","@version"]
}
  grok {
    patterns_dir => ["/software/logstash/config/my_patterns"]
    match =>{"message"=> "%{index_date:indexdate} %{MYSELFTIMESTAMP:time} %{LOGLEVEL:level}\s?-\***%{TRACEID:traceId}\***- %{THREAD:threadId} %{LOGGER:logger} - %{INFO:info}"} ## 使用自定义模板,这里我们拆分成indexdate和time是为了后面使用我们自己的日期作为索引,当然可能有更优的解决方案
    add_field =>{"timeDate"=> "%{indexdate} %{time}" }  # 将日期和时间拼接
  }
  date {
    match => ["timeDate","yyyy-MM-dd HH:mm:ss.SSS"]  #将我们的时间戳替换event的
  }
}

output{
    elasticsearch{
   hosts => ["xxx:xxx:xx:9092"]
   index => "test-%{indexdate}" #使用如上定义的字段
   codec=>rubydebug
   template_name => "test-template"
   template => "/software/logstash/config/test-template.json"
   template_overwrite => true
}

其中 my_patterns配置如下:

INFO [\s\S]*
TRACEID [a-zA-Z0-9._-]*
THREAD \[.*\]
LOGGER [a-zA-Z\.]*
index_date 20\d\d-\d\d-\d\d
MYSELFTIMESTAMP \d\d:\d\d:\d\d\.\d\d\d

Tips:

  1. 更新pattern并不会使logstash重新加载,只有修改.conf文件才会
  2. pattern 必须要加字段才能在logstash中生成
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,458评论 4 363
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,454评论 1 294
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 109,171评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,062评论 0 207
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,440评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,661评论 1 219
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,906评论 2 313
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,609评论 0 200
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,379评论 1 246
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,600评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,085评论 1 261
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,409评论 2 254
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,072评论 3 237
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,088评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,860评论 0 195
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,704评论 2 276
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,608评论 2 270

推荐阅读更多精彩内容