《ELK Stack权威指南(第2版)》一1.3 配置语法

1.3 配置语法

Logstash社区通常习惯用Shipper、Broker和Indexer来描述数据流中不同进程各自的角色,如图1-2所示。

不过我见过很多运用场景里都没有用Logstash作为Shipper,或者说没有用Elasticsearch作为数据存储,也就是说也没有Indexer。所以,我们其实不需要这些概念。只需要学好怎么使用和配置Logstash进程,然后把它运用到你的日志管理架构中最合适它的位置就够了。

1.3.1 语法

Logstash设计了自己的DSL,有点像Puppet的DSL,或许因为都是用Ruby语言写的吧,区域、注释、数据类型(布尔值、字符串数值、数组、哈希)都类似,条件判断、字段引用等也一样。

1.区段(section)

Logstash用{}来定义区域。区域内可以包括插件区域定义,你可以在一个区域内定义多个插件。插件区域内则可以定义键值对设置。示例如下:

input {

    stdin {}

    syslog {}

}

2.数据类型

Logstash支持少量的数据值类型:

希尔值(bool)

debug => true

字符串(string)

host
=>"hostname"

数值(number)

port => 514

数组(array)

match =>
["datetime", "UNIX", "ISO8601"]

哈希(hash)

options => {

    key1 =>"value1",

    key2 =>"value2"

}

如果你用的版本低于1.2.0,哈希的语法跟数组是一样的,像下面这样写:

match => [
"field1", "pattern1", "field2",
"pattern2" ]

3.字段引用(field reference)

字段是 Logstash::Event对象的属性。我们之前提过事件就像一个哈希一样,所以你可以想象字段就像一个键值对。

如果你想在Logstash配置中使用字段的值,只需把字段的名字写在中括号[ ]里就行了,这就叫“字段引用”。

对于“嵌套字段”(也就是多维哈希表,或者叫哈希的哈希),每层的字段名都写在[ ]里就可以了。比如,你可以从geoip里这样获取longitude值(是的,这是个笨办法,实际上有单独的字段专门存这个数据的):

[geoip][location][0]

Logstash的数组也支持倒序下标,即[geoip][location][-1]可以获取数组最后一个元素的值。

Logstash还支持变量内插,在字符串里使用字段引用的方法是这样:

"the
longitude is %{[geoip][location][0]}"

4.条件判断(condition)

Logstash从1.3.0版开始支持条件判断和表达式。

表达式支持下面这些操作符:

 "equality, etc: ==, !=, <, >,
<=, >=

 "regexp: =~, !~

 "inclusion: in, not in

 "boolean: and, or, nand, xor

 "unary: !()

通常来说,你都会在表达式里用到字段引用。比如:

if "_grokparsefailure"
not in [tags] {

} else if
[status] !~ /^2\d\d/ and [url] == "/noc.gif" {

} else {

}

1.3.2 命令行参数

Logstash提供了一个shell脚本叫logstash方便快速运行,下面介绍它支持的参数:

1. -e

意即“执行”。我们在“Hello World”的时候已经用过这个参数了。事实上你可以不写任何具体配置,直接运行bin/logstash -e ''可达到相同效果。这个参数的默认值是下面这样:

input {

    stdin { }

}

output {

    stdout { }

}

2. --config或-f

意即“文件”。真实运用中,我们会写很长的配置,甚至可能超过shell所能支持的1024个字符长度。所以我们必把配置固化到文件里,然后通过bin/logstash -f
agent.conf这样的形式来运行。

此外,Logstash还提供一个方便我们规划和书写配置的小功能。你可以直接用bin/logstash -f /etc/logstash.d/来运行。Logstash会自动读取/etc/logstash.d/目录下所有的文本文件,然后在自己内存里拼接成一个完整的大配置文件,再去执行。

Logstash列出目录下所有文件时是字母排序的。而Logstash配置段的filter和 output都是顺序执行的,所以顺序非常重要。采用多文件管理的用户,推荐采用数字编号方式命名配置文件,同时在配置中严谨采用if判断限定不同日志的动作。

3. --configtest或-t

意即“测试”。用来测试Logstash读取到的配置文件语法是否能正常解析。Logstash配置语法是用grammar.treetop定义的。尤其是使用了上一条提到的读取目录方式的读者,尤其要提前测试。

4. --log或-l

意即“日志”。Logstash默认输出日志到标准错误。生产环境下你可以通过bin/logstash -l logs/logstash.log命令来统一存储日志。

5.
--pipeline-workers 或 -w

运行filter和output的pipeline线程数量,默认是CPU核数。

6.
--pipeline-batch-size 或 -b

每个Logstash pipeline线程,在执行具体的filter和output函数之前,最多能累积的日志条数,默认是125条。越大性能越好,同样也会消耗越多的JVM内存。

7.
--pipeline-batch-delay 或 -u

每个Logstash pipeline线程,在打包批量日志的时候,最多等待几毫秒,默认是5 ms。

8. --pluginpath或-P

可以写自己的插件,然后用bin/logstash --pluginpath /path/to/own/plugins加载它们。

如果你使用的Logstash版本在1.5.0-rc3到1.5.3之间,该参数一度被取消,请改用本地gem插件安装形式。

9. --verbose

输出一定的调试日志。如果你使用的Logstash版本低于1.3.0,则用bin/logstash -v来代替。

10. --debug

输出更多的调试日志。如果你使用的Logstash版本低于1.3.0,则用bin/logstash
-vv来代替。

1.3.3 设置文件示例

从Logstash 5.0开始,新增了$LS_HOME/config/logstash.yml文件,可以将所有的命令行参数都通过YAML文件方式设置。同时为了反映命令行配置参数的层级关系,参数也都改成用.而不用-了。

上小节的pipeline相关命令行参数,改用 YAML 文件的写法如下:

pipeline:

    workers: 24

    batch:

        size: 125

        delay: 5

时间: 2025-01-20 18:41:35

《ELK Stack权威指南(第2版)》一1.3 配置语法的相关文章

《ELK Stack权威指南 》第2章 插件配置

本节书摘来自华章出版社<ELK Stack权威指南 >一书中的第1章,第2节,作者饶琛琳,更多章节内容可以访问"华章计算机"公众号查看. 插 件 配 置 插件是Logstash最大的特色.各种不同的插件源源不断地被创造出来,发布到社区中供大家使用.本章会按照插件的类别,对一般场景下的一些常用插件做详细的配置和用例介绍.本章介绍的插件包括:1)输入插件.基于shipper端场景,主要介绍STDIN.TCP.File等插件.2)编解码插件.编解码通常是会被遗忘的环节,但是运用好

《ELK Stack权威指南(第2版)》一导读

Preface前 言 <ELK Stack权威指南>第1版面世之后的这一年多时间里,ELK Stack在Elastic.co公司以及社区的共同努力下飞速发展.国内外都出现了不少基于ELK Stack实现的日志分析产品和创业公司.ELK Stack已经成为DevOps技术栈中必不可缺少的一个部分,较大型的互联网公司甚至已经配备有专职的ELK Stack管理团队. 对于并不精通ELK Stack技术及其发展历史的人来说,过去复杂的版本对应是新手的第一道门槛.最近全新更新的ELK Stack各组件,

《ELK Stack权威指南 》第3章 场景示例

本节书摘来自华章出版社<ELK Stack权威指南 >一书中的第1章,第3节,作者饶琛琳,更多章节内容可以访问"华章计算机"公众号查看. 场 景 示 例 前面虽然介绍了几十个Logstash插件的常见配置项,但是过多的选择下,如何组合使用这些插件,依然是一部分用户的难题.本章将列举一些最常见的日志场景,演示针对性的组件搭配,希望能给读者带来启发. 本章介绍的场景包括:Nginx访问日志.Nginx错误日志.Postfix日志.Ossec日志.Windows系统日志.Java

《ELK Stack权威指南(第2版)》一3.1 Nginx访问日志

第3章 场 景 示 例 前面虽然介绍了几十个Logstash插件的常见配置项,但是过多的选择下,如何组合使用这些插件,依然是一部分用户的难题.本章将列举一些最常见的日志场景,演示针对性的组件搭配,希望能给读者带来启发. 本章介绍的场景包括:Nginx访问日志.Nginx错误日志.Postfix日志.Ossec日志.Windows系统日志.Java日志.MySQL慢查询日志.Docker容器日志. 3.1 Nginx访问日志 访问日志处理分析绝对是使用ELK stack时最常见的需求.默认的处理方

《ELK Stack权威指南(第2版)》一第一部分 Part 1

第一部分 Part 1 Logstash 第1章 入门示例 第2章 插件配置 第3章 场景示例 第4章 性能与监控 第5章 扩展方案 第6章 Logstash源码解析 第7章 插件开发 第8章 Beats     Logstash is a tool for managing events and logs. You can use it to collect logs, parse them, and store them for later use (like, for searching)

《ELK Stack权威指南(第2版)》一1.1 下载安装

第1章 入 门 示 例 什么是Logstash?为什么要用Logstash?怎么用Logstash?这是本章将要介绍的内容.本章从最基础的知识着手,从以下几步介绍Logstash的必备知识.1)下载安装.介绍Logstash软件的多种安装部署方式,并给出推荐的方式.2)初次运行.通过Hello World示例,演示Logstash最简单的运用,解释其逻辑上的基础原理.3)配置语法.介绍Logstash的DSL设计,Logstash命令的运行参数.4)插件安装.灵活和丰富的插件是Logstash最

《ELK Stack权威指南 》第1章 入门示例

入 门 示 例 什么是Logstash?为什么要用Logstash?怎么用Logstash?这是本章将要介绍的内容.本章从最基础的知识着手,从以下几步介绍Logstash的必备知识.1)下载安装.介绍Logstash软件的多种安装部署方式,并给出推荐的方式.2)初次运行.通过Hello World示例,演示Logstash最简单的运用,解释其逻辑上的基础原理.3)配置语法.介绍Logstash的DSL设计,Logstash命令的运行参数.4)插件安装.灵活和丰富的插件是Logstash最重要的优

《ELK Stack权威指南(第2版)》一2.3 过滤器配置

2.3 过滤器配置 有丰富的过滤器插件,是Logstash威力如此强大的重要因素.名为过滤器,其实提供的不单单是过滤的功能.下面我们就会重点介绍几个插件,它们扩展了进入过滤器的原始数据,进行复杂的逻辑处理,甚至可以无中生有地添加新的Logstash事件到后续的流程中去! 2.3.1 date时间处理 之前章节已经提过,logstash-filter-date插件可以用来转换你的日志记录中的时间字符串,变成LogStash::Timestamp对象,然后转存到@timestamp字段里. 因为在稍

《ELK Stack权威指南(第2版)》一 3.4 Ossec日志

3.4 Ossec日志 Ossec是一款开源的多平台入侵检测系统.将Ossec的监测报警信息转发到ELK中,无疑可以极大地帮助我们快速可视化安全事件.本节介绍Ossec与Logstash的结合方式. 3.4.1 配置所有Ossec agent采用syslog输出 配置步骤如下: 3.4.3 推荐Kibana仪表盘 社区已经有人根据Ossec的常见需求制作了仪表盘,可以直接从Kibana 3页面加载使用,示例如图3-1所示. 仪表盘的JSON文件见:https://github.com/magen