0

0

Linux日志收集教程_FilebeatLogstashELK整合实战

舞姬之光

舞姬之光

发布时间:2026-01-03 18:52:37

|

679人浏览过

|

来源于php中文网

原创

Filebeat+Logstash+ELK日志系统核心是实现日志采集→传输→解析→存储→可视化闭环,关键在配置对齐、字段一致与传输可靠;Filebeat轻量采集并预处理,Logstash深度解析转换,ES合理建模,Kibana配置索引模式与可视化看板。

linux日志收集教程_filebeatlogstashelk整合实战

用 Filebeat + Logstash + ELK(Elasticsearch + Kibana)搭建日志收集分析系统,核心是让日志从源头(服务器、应用)→ 轻量采集(Filebeat)→ 可处理中转(Logstash)→ 存储与检索(Elasticsearch)→ 可视化(Kibana)形成闭环。关键不在于组件堆砌,而在于各环节配置对齐、字段一致、传输可靠。

Filebeat:轻量级日志采集器,专注“拿得准”

Filebeat 不做复杂解析,只负责监控文件变化、读取新行、按定义的路径和编码抓取内容,并转发给 Logstash 或直传 Elasticsearch。适合部署在业务服务器上,资源占用低。

  • 配置 filebeat.inputs 指定日志路径,支持通配符(如 /var/log/nginx/*.log),注意权限:确保 filebeat 用户能读取目标文件
  • processors 做基础预处理:比如 add_host_metadata 自动加主机名,dissectgrok(需 7.10+)做简单结构化(如拆分 Nginx access 日志的 IP、时间、状态码
  • 输出推荐走 Logstash(output.logstash),便于后续统一过滤;若跳过 Logstash,直连 ES 需开启 setup.ilm.enabled: false(避免索引生命周期冲突)

Logstash:日志“加工厂”,重点在“理得清”

Logstash 接收 Filebeat 发来的数据后,执行解析、丰富、转换、路由等操作。它灵活但资源消耗大,建议独立部署,不与 Filebeat 同机。

京点点
京点点

京东AIGC内容生成平台

下载
  • 输入插件用 beats,监听端口(默认 5044),并校验 SSL(生产环境必须启用)
  • 过滤阶段(filter)是核心:用 grok 解析非结构化日志(如 Java 异常、Syslog 格式);用 date 插件将日志中的时间字符串转为 @timestamp 字段;用 mutate 重命名、删除冗余字段、类型转换(如 status → int)
  • 输出到 Elasticsearch 时,指定 index 名称(如 "nginx-access-%{+YYYY.MM.dd}"),配合 ILM 策略自动管理索引生命周期

Elasticsearch + Kibana:存储与呈现,“看得懂”才落地

ES 不是黑盒数据库,需按日志场景合理建模;Kibana 不是点开就用,需提前配置好索引模式和可视化看板。

  • ES 中为不同日志类型创建独立索引模板(Index Template),定义 mappings:明确字段类型(如 client_ip 设为 ip 类型,支持范围查询;message 设为 text + keyword 多字段)
  • Kibana 中先创建 Index Pattern(如 nginx-access-*),确认时间字段选 @timestamp;再用 Discover 验证数据是否按时序到达、字段是否可搜索
  • 用 Lens 或 Dashboard 快速构建常用视图:QPS 趋势图(X轴时间,Y轴 count)、错误率饼图(筛选 status >= 400)、Top IP 表格(按 client_ip 计数排序)

排障要点:80%问题出在这几个地方

部署后日志“看不见”,别急着重装,先检查这四层链路是否通、字段是否对、权限是否足。

  • Filebeat 是否正常运行?查 systemctl status filebeat 和日志(/var/log/filebeat/filebeat),确认 output 连接 Logstash 成功(无 connection refused)
  • Logstash 是否收到数据?在 input 插件后加 stdout { codec => rubydebug },看控制台是否打印事件;若无输出,可能是 Filebeat 未发、防火墙拦截(5044 端口)、SSL 证书不匹配
  • ES 是否写入?用 Kibana Dev Tools 执行 GET /nginx-access-*/_count,或直接查 _cat/indices?v 看索引是否存在、文档数是否增长
  • Kibana 是否识别字段?进入 Index Pattern → “Refresh field list”,确认 grok 解析出的字段(如 response_code)已出现在列表中且类型正确(不是 all)

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

826

2023.06.15

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

731

2023.07.05

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

732

2023.07.31

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

396

2023.08.01

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

398

2023.08.02

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

446

2023.08.02

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

430

2023.08.02

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

16904

2023.08.03

从零到实战:Python 编程系统入门专题
从零到实战:Python 编程系统入门专题

本专题面向零编程基础及初学者,系统讲解 Python 编程语言的核心知识与实战技巧。内容涵盖 Python 基础语法、数据结构、函数与模块、常用标准库、简单算法思维,以及真实应用场景下的小项目实战。通过循序渐进的学习路径,帮助读者快速建立编程思维,掌握 Python 在数据处理、自动化脚本及日常开发中的实际应用能力,为后续深入学习 Web 开发、数据分析或人工智能打下坚实基础。

2

2026.01.05

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 6.6万人学习

Git 教程
Git 教程

共21课时 | 2.4万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号