wchbest 2018-10-06
目 录
1. 概述.......................................................................................................................... 4
1.1. 编写目的............................................................................................................. 4
1.2. 日志采摘背景说明。............................................................................................ 4
1.3. 日志采摘背景用途通。....................................................................................... 4
1.4. 集中化管理日志。............................................................................................... 4
1.5. 通过我们需要对日志进行集中化管理。................................................................. 4
1.6. 完整的日志数据具有非常重要的作用。................................................................. 4
2. ELK工作原理展示图................................................................................................... 5
2.1.1. 访问kibana:http://127.0.0.1:5601/app/kibana............................................
ELK提供了一整套解决方案,并且都是开源软件,之间互相配合使用,完美衔接,高效的满足了很多场合的应用。目前主流的一种日志系统。
ELK工作原理展示图:
如上图:Logstash收集AppServer产生的Log,并存放到ElasticSearch集群中,而Kibana则从ES集群中查询数据生成图表,再返回给Browser。
Logstash工作原理:
Logstash事件处理有三个阶段:inputs → filters → outputs。是一个接收,处理,转发日志的工具。支持系统日志,webserver日志,错误日志,应用日志,总之包括所有可以抛出来的日志类型。
如下,如果是添加上面设置的java日志收集信息,则在下面填写gc*;如果是添加上面设置的系统日志信息system*,以此类型(可以从logstash界面看到日志收集项)
然后点击上面的Discover,在Discover中查看:
查看日志登陆,需要点击“Discover”-->"message",点击它后面的“add”
注意:
需要右边查看日志内容时带什么属性,就在左边点击相应属性后面的“add”
如下图,添加了message和path的属性:
这样,右边显示的日志内容的属性就带了message和path
点击右边日志内容属性后面隐藏的<<,就可将内容向前缩进
添加新的日志采集项,点击Management-> Index Patterns,比如添加net系统日志。注意后面的*不要忘了。删除kibana里的日志采集项,如下,点击删除图标即可。
然后点击上面的Discover,在Discover中查看:
查看日志登陆,需要点击“Discover”-->"message",点击它后面的“add”
注意:
如果打开kibana查看日志,发现没有日志内容,出现“No results found”,如下图所示,这说明要查看的日志在当前时间没有日志信息输出,可以点击右上角的时间钟来调试日志信息的查看。