ELK入门系列(03)——Logstash的快速安装

1、前言

Logstash是一个开源的服务器端数据处理管道,可以同时从多个数据源获取数据,并对其进行转换,然后将其发送到你最喜欢的“存储”。(当然,我们最喜欢的是Elasticsearch)。简单的说,logstash就是一个类似于flum的文件监听工具

2、原理介绍及组件

1565418958(1).jpg

logstash在ELK系统中扮演着数据搬运的角色,举足轻重。我们可以看到logstash内部主要分为三个组件,输入(input),过滤器(filter),输出(output)

2.1、输入(input)
input.jpg

支持插件:elasticsearch,file,http_poller,jdbc,log4j,rss,rabbitmq,redis,syslog,tcp,udp…等

2.2、过滤器(filter)
filter.jpg

支持插件:grok,json,mutate,split …等

2.3、输出(output)
output.jpg

支持插件:email,elasticsearch,file,http,mongodb,rabbitmq,redis,stdout,tcp,udp …等

3、logstash的优缺点

  • 优点
    1 、可伸缩性
    节点应该在一组Logstash节点之间进行负载平衡。建议至少使用两个Logstash节点以实现高可用性。
    2 、弹性
    Logstash持久队列提供跨节点故障的保护。对于Logstash中的磁盘级弹性,确保磁盘冗余非常重要。
    3、 可过滤
    对事件字段执行常规转换。您可以重命名,删除,替换和修改事件中的字段
    4 、可扩展
    可扩展插件生态系统,提供超过200个插件,以及创建和贡献自己的灵活性。
  • 缺点
    1 、Logstash耗资源较大,运行占用CPU和内存高。
    2 、另外没有消息队列缓存,存在数据丢失隐患。

3、下载解压安装

最新版 https://www.elastic.co/downloads/logstash

2.3.4版 https://www.elastic.co/downloads/past-releases/logstash-2-3-4

tar -xzvf logstash-2-3-4.tar.gz

4、配置结构

logstash在启动时要指定配置,这个配置中需要配置(input、filter、output)

#输入
Input{
}
#加工过滤
Filter{
}
#输出
Output{
}

以下我们简单举几个配置案例,并根据案例去启动观察

执行: ./logstash -f ./test*.conf

4.1、简单的输入输出 test1.conf
input{
 stdin{}
}

output{
 stdout{}
}
test1.jpg
4.2、输入输出json test2.conf
input{
 stdin{}
}

output{
 stdout{
  codec => json  ##json输出
 }
}
test2.jpg
4.3、监听文件输出json test3.conf
input{
 file{
  path => "/usr/local/logs/*.log" ##指定类型为file,指定文件路径
 }
}

output{
 stdout{
  #codec => json
 }
}
4.4、监听文件输出到kafka test4.conf
input{
 file{
  path => "/usr/local/logs/*.log"
 }
}

output{
 stdout{codec => rubydebug}
 kafka{
  bootstrap_servers => "127.0.0.1:9092"
  codec => json
  topic_id => "kafka-logstash"
  compression_type => "snappy"
 }
}
4.5、监听文件输出到ES test5.conf
input{
 file{
  path => "/usr/local/logs/*.log"
 }
}

output{
 elasticsearch{
  hosts=>["127.0.0.1:9200"]
  index => "es-message-%{+YYYY.MM.dd}"
 }
 stdout{codec => rubydebug}
}
4.6、监听kafka输出到ES test6.conf
input{
 kafka{
  bootstrap_servers => ["127.0.0.1:9092"] ##kafka地址,可以是集群
  ##client_id => "kafka-logstash"
  auto_offset_reset => "latest"  ##从最新的偏移量开始消费
  topics => ["kafka-logstash"]  ## 数组类型,可配置多个topic
  decorate_events => true  #此属性会将当前topic、offset、group、partition等信息也带到message中
  consumer_threads => 5
 }
}

output{

 elasticsearch{
  hosts=>["127.0.0.1:9200"]
  index => "rc-admin-business-log"
 }
 stdout{
  #codec => json
 }
}

以上是logstash的一些简单使用配置,logstash有非常灵活的配置,具体可以参考官网文档

相关参考:

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 162,158评论 4 370
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 68,600评论 1 307
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 111,785评论 0 254
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,655评论 0 220
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 53,075评论 3 295
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 41,002评论 1 225
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 32,146评论 2 318
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,918评论 0 211
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,671评论 1 250
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,838评论 2 254
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,318评论 1 265
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,636评论 3 263
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,343评论 3 244
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,187评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,982评论 0 201
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 36,126评论 2 285
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,934评论 2 279

推荐阅读更多精彩内容