百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术教程 > 正文

腾讯云 Elasticsearch 进阶篇(二十七)Logstash讲解与实战

csdh11 2025-04-08 13:13 9 浏览

前面几篇回顾:

腾讯云 Elasticsearch 进阶篇(二十三)Logstash讲解与实战

腾讯云 Elasticsearch 进阶篇(二十四)Logstash讲解与实战

腾讯云 Elasticsearch 进阶篇(二十五)Logstash讲解与实战

腾讯云 Elasticsearch 进阶篇(二十六)Logstash讲解与实战

从本节开始,我们讲Logstash一个最重要的插件,过滤器插件(Filter),常见的过滤器插件如下:

1、Grok插件: 正则捕获

grok是一个十分强大的logstash filter插件,他可以通过正则解析任意文本,将非结构化日志数据弄成结构化和方便查询的结构。他是目前logstash 中解析非结构化日志数据最好的方式。

Grok 的语法规则是: %{语法: 语义}

语法”指的就是匹配的模式,例如使用NUMBER模式可以匹配出数字,IP模式则会匹配出127.0.0.1这样的IP地址。那么默认Logstash在安装完以后默认就有几百个模式给我使用,基本都够用。也就是说,grok插件是根据这些模式的功能去完成日志的过滤的。

语义是指对前面语法进行的标识定义,这个是自定义的。

那么我们举一个列子:比如有这么一条日志文件:

192.168.1.111 [07/Feb/2019:16:24:19 +0800] "GET / HTTP/1.1" 403 5039

我们要通过grok插件进行过滤,那么根据上面讲到的语法,我们可以定义出如下的匹配模式对日志进行过滤

那么,%{IP:clientip}匹配模式将获得的结果为:这个模式中的clientip是可以进行自定义的。

clientip: 192.168.1.111

%{HTTPDATE:timestamp}匹配模式将获得的结果为:

timestamp: 07/Feb/2019:16:24:19 +0800

%{QS:referrer}匹配模式将获得的结果为:

referrer: "GET / HTTP/1.1"

就是说通过这些模式我们就能把输入的日志的字段信息取出来进行过滤,对吧。

那么这些默认的模式在哪里呢?在Logstash的安装目录下,如下图


Patterns目录

进入这个文件夹,我们可以看到各种应用的匹配模式,比如JAVA 、REDISt、Mongdb


Patterns应用

那么我们看一下基于Grok的基础应用的匹配模式:


grok-patterns模式

我们会发现Grok匹配模式里边有很多规则,这些规则自己可以调用来过滤日志。这个文件大家多熟悉。

那么接下来,在实际生产应用中,怎么去用这个grok插件呢?这里有一个Grok在线调试网站,用于运维、开发人员进行Grok匹配模式的调试,进而根据正确的调试模式去设置Logstash配置文件。那么我们看一下这个网站:
http://grokdebug.herokuapp.com/


grok调试网站

那么通过上面的平台的调试基于日志输入、我们可以匹配出以下模式:

%{IP:clientip}\ \[%{HTTPDATE:timestamp}\]\ %{QS:referrer}\ %{NUMBER:response}\ %{NUMBER:bytes}

匹配出的模式将上面的日志分成了5个字段,将输入内容分割为不同的数据字段,这对于日后解析和查询日志数据非常有用,这正是使用grok的目的。

那么接下来,我们实际动手一下吧~~~ 请看下面事件配置截图:


事件配置截图

配置文件接下:

1,标准输入

2,将接收到的Mesage内容按照平台设定的匹配模式进行切割,分5个字段进行切割

3,标准输出

那么,启动一下服务,看一下效果:服务启动成功


那么我们输入一条日志,看输出结果:如图:输入上面的日志信息:

192.168.1.111 [07/Feb/2019:16:24:19 +0800] "GET / HTTP/1.1" 403 5039

如下图所示:


filter过滤输出

那我们看一下字段内容:

1,clientip bytes referer reposnse timestamp,5个字段都切割输出了。

2,message内容也完整的输出了。

那么,上面就是一个简单的过滤的功能,我们已经实现了。那这就是Grok过滤插件的应用。


2,总结

接下来,我们根据这个结果跟配置文件,做filter插件的其它更多插件的使用。那么本节,大家需要掌握grok插件各种模式的匹配用法,Grok调试在线平台的使用。好了今天就讲这些。大家再学习一下。

相关推荐

NUS邵林团队发布DexSinGrasp基于强化学习实现物体分离与抓取统一

本文的作者均来自新加坡国立大学LinSLab。本文的共同第一作者为新加坡国立大学实习生许立昕和博士生刘子轩,主要研究方向为机器人学习和灵巧操纵,其余作者分别为硕士生桂哲玮、实习生郭京翔、江泽宇以及...

「PLC进阶」如何通过编写SCL语言程序实现物料分拣?

01、前言SCL作为IEC61131-3编程语言的一种,由于其高级语言的特性,特别适合复杂运算、复杂数学函数应用的场合。本文以FactoryIO软件中的物料分拣案例作为硬件基础,介绍如何通过SCL来实...

zk源码—5.请求的处理过程一(http1.1请求方法)

大纲1.服务器的请求处理链...

自己动手从0开始实现一个分布式 RPC 框架

前言为什么要自己写一个RPC框架,我觉得从个人成长上说,如果一个程序员能清楚的了解RPC框架所具备的要素,掌握RPC框架中涉及的服务注册发现、负载均衡、序列化协议、RPC通信协议、Socket通信、异...

MLSys’25 | 极低内存消耗:用SGD的内存成本实现AdamW的优化性能

AIxiv专栏是机器之心发布学术、技术内容的栏目。过去数年,机器之心AIxiv专栏接收报道了2000多篇内容,覆盖全球各大高校与企业的顶级实验室,有效促进了学术交流与传播。如果您有优秀的工作想要分享,...

线程池误用导致系统假死(线程池会自动销毁吗)

背景介绍在项目中,为了提高系统性能使用了RxJava实现异步方案,其中异步线程池是自建的。但是当QPS稍微增大之后却发现系统假死、无响应和返回,调用方出现大量超时现象。但是通过监控发现,系统线程数正常...

大型乘用车工厂布局规划(六大乘用车基地)

乘用车工厂的布局规划直接影响生产效率、物流成本、安全性和未来扩展能力。合理的布局应确保生产流程顺畅、物流高效、资源优化,并符合现代化智能制造和绿色工厂的要求。以下是详细的工厂布局规划要点:1.工厂布...

西门子 S7-200 SMART PLC 连接Factory IO的方法

有很多同学不清楚如何西门子200smart如何连接FactoryIO,本教程为您提供了如何使用西门子S7-200SMARTPLC连接FactoryIO的说明。设置PC和PLC之间的...

西门子博图高级仿真软件的应用(西门子博途软件仿真)

1.博图高级仿真软件(S7-PLCSIMAdvancedV2.0)S7-PLCSIMAdvancedV2.0包含大量仿真功能,通过创建虚拟控制器对S7-1500和ET200SP控制器进行仿真...

PLC编程必踩的6大坑——请对号入座,评论区见

一、缺乏整体规划:面条式代码问题实例:某快递分拣线项目初期未做流程图设计,工程师直接开始编写传送带控制程序。后期增加质检模块时发现I/O地址冲突,电机启停逻辑与传感器信号出现3处死循环,导致项目延期2...

统信UOS无需开发者模式安装软件包
统信UOS无需开发者模式安装软件包

原文链接:统信UOS无需开发者模式安装软件包...

2025-05-05 14:55 csdh11

100个Java工具类之76:数据指纹DigestUtils

为了提高数据安全性,保证数据的完整性和真实性,DigestUtils应运而生。正确恰当地使用DigestUtils的加密算法,可以实现数据的脱敏,防止数据泄露或篡改。...

麒麟KYLINIOS软件仓库搭建02-软件仓库添加新的软件包

#秋日生活打卡季#原文链接:...

Java常用工具类技术文档(java中工具类的作用)

一、概述Java工具类(UtilityClasses)是封装了通用功能的静态方法集合,能够简化代码、提高开发效率。本文整理Java原生及常用第三方库(如ApacheCommons、GoogleG...

软路由的用法(自动追剧配置)(软路由教学)

本内容来源于@什么值得买APP,观点仅代表作者本人|作者:值友98958248861环境和需求...