当前位置: 首页 > news >正文

ELK运维之路(Logstash-插件)

1. date插件实战(解决时间差)

解决访问时间和录入时间之间时间差的问题

  • @timestamp 当前查询ES数据的时间
  • timestamp 实际访问时间(应用访问时间)

    在页面查询的过程中往往使用的写入时间和访问时间之间有时间差,此时可以使用date插件来进行操作,其他时间时间字段也可以参考

    root@ubuntu2204test99:~/elkf/logstash/pipeline# cat logstash.conf
    # 通过Grok来对nginx常规日志进行拆分处理
    input {beats {port => 5044}
    }# 过滤
    filter {# 通过grok组件来对字段进行正则匹配,引用自带的匹配规则变量%{COMBINEDAPACHELOG}grok {match => {"message" => "%{COMBINEDAPACHELOG}"}remove_field => [ "ecs","input","agent" ]add_field => {"add_field_log" => "这是添加字段"}}# 通过date插件来,来将timestamp时间和\@timestamp一致# timestamp时间格式 "13/May/2022:15:47:24 +0800",要通过实际格式来不能直接套date {# 后面的时间格式化要根据前面的时间来写match => ["timestamp", "dd/MM/yyyy:HH:mm:ss Z"] # 使用 Z 来匹配时区timezone => "Asia/Shanghai"  # 设置为实际的时区target => "parsed_timestamp" # 将解析后的时间存储到新的字段,可选(默认的字段@timestamp)}
    }output {stdout {}elasticsearch {hosts => ["192.168.1.99:9201","192.168.1.99:9202","192.168.1.99:9203"]user => "elastic"password => "123456"index => "logs-nginx-base-%{+yyyy.MM.dd}"}
    }

2.geoip插件实战

# 通过geoip插件,对客户端IP进行来源分析,可以搜索 Geoip filter plugin 插件使用,国内可能会下载失败
root@ubuntu2204test99:~/elkf/logstash/pipeline# cat logstash.conf
# 通过Grok来对nginx常规日志进行拆分处理
input {beats {port => 5044}
}# 过滤
filter {# 通过grok组件来对字段进行正则匹配,引用自带的匹配规则变量%{COMBINEDAPACHELOG}grok {match => {"message" => "%{COMBINEDAPACHELOG}"}remove_field => [ "ecs","input","agent" ]add_field => {"add_field_log" => "这是添加字段"}}geoip {# 基于什么字段进行分析(分析后clientip会出现更多字段,比如经纬度、城市名等)source => "clientip"# 指定想查看的字段(其他字段会被过滤掉)fileds => ["city_name","country_name","ip"]# 指定geoip的输出字段(可选)target => "ip_target"}
}output {stdout {}elasticsearch {hosts => ["192.168.1.99:9201","192.168.1.99:9202","192.168.1.99:9203"]user => "elastic"password => "123456"index => "logs-nginx-base-%{+yyyy.MM.dd}"}
}

3.useragent分析客户端设备类型

# useragent插件分析客户端设备类型,注意这里采集Nginx日志的时候是将nginx日志格式变为了json格式
root@ubuntu2204test99:~/elkf/logstash/pipeline# cat logstash.conf
# 通过Grok来对nginx常规日志进行拆分处理
input {beats {port => 5044}
}# 过滤
filter {# 通过grok组件来对字段进行正则匹配,引用自带的匹配规则变量%{COMBINEDAPACHELOG}grok {match => {"message" => "%{COMBINEDAPACHELOG}"}}geoip {source => "clientip"fileds => ["city_name","country_name","ip"]target => "ip_target"}useragent {source => "http_user_agent"target => "useragent_target" # 将分析数据存储在指定字段名中}
}output {stdout {}elasticsearch {hosts => ["192.168.1.99:9201","192.168.1.99:9202","192.168.1.99:9203"]user => "elastic"password => "123456"index => "logs-nginx-base-%{+yyyy.MM.dd}"}
}

4.Mutate插件

root@ubuntu2204test99:~/elkf/logstash/pipeline# cat logstash.conf
# 通过Grok来对nginx常规日志进行拆分处理
input {beats {port => 5044}
}# 过滤
filter {# 通过grok组件来对字段进行正则匹配,引用自带的匹配规则变量%{COMBINEDAPACHELOG}grok {match => {"message" => "%{COMBINEDAPACHELOG}"}}mutate {# 对指定字段message进行切割操作,切割符| ,切割后会生成类似于列表或者数组的内容,可以在输出中查看split => { "message" => "|" }}mutate {# 抽取切割后的内容,并指定字段名(使用的下标)add_field => {"user_id" => "%{[message][0]}"}}mutate {# 将user_id字段转换成整数类型(有多种类型可以转换)convert => {"user_id" => "integer"}}mutate {# 将user_id左右两边的空格剔除掉strip => ["user_id"]}mutate {# 拷贝user_id内容到user_id2字段copy => { "user_id" => "user_id2" }}mutate {# 将user_id2重命名rename => { "user_id2" => "user_id_rename" }}mutate {# 替换user_id2中原有内容replace => { "user_id2" => "替换内容" }}# 还有很多可以参考官方
}output {stdout {}elasticsearch {hosts => ["192.168.1.99:9201","192.168.1.99:9202","192.168.1.99:9203"]user => "elastic"password => "123456"index => "logs-nginx-base-%{+yyyy.MM.dd}"}
}

http://www.dtcms.com/a/517724.html

相关文章:

  • 网站建设分几模块资讯门户类网站模板
  • 深圳宝安网站建设500元起价个人工作室税收优惠政策
  • 建设英语网站目的企业建设网站
  • 网站建设与网页设计专业做导购网站赚钱吗
  • 网站的ftp公司设计网站需要包含什么资料
  • 百度站长工具网站提交以下哪个是专业的网页制作软件
  • 网站建设参考网站的说明书婚庆策划公司加盟
  • 贵阳专业做网站广告中国第一
  • 漫画网站建设教程视频亚马逊雨林是怎么形成的
  • 成都极客联盟网站建设公司做一个软件需要哪些步骤
  • PostgreSQL 19新特性之随机日期和时间
  • 制作个人网站在线国内免费crm
  • 做网站电话销售的话术吴江微信网站制作
  • 一级做a爱网站免费沧县网站制作价格
  • 什么是网站静态页面做期货看那个网站比较专业
  • RSS 参考手册
  • 江苏华东建设基础工程有限公司网站成都旅游景点排名前十
  • 成都最好的seo外包网站推广优化排名seo
  • 网站语言编程客户管理系统哪找
  • 海口市住房和城乡建设局网站怎样做1个网站
  • 一般网站后台都是哪里做网页模板下载工具
  • 如何建一个自己的网站wap网页是什么意思
  • 无锡专业做网站的公司哪家好东莞百度seo服务公司
  • 像素策略游戏:资源战争
  • 个人网站如何做流量网站qq代码生成
  • 佛山模板建站软件动态个人网站模板
  • 搭建个人博客网站网站建设了推广方案
  • 南海小程序网站开发惠安网站建设报价
  • 厦门市建设工程在哪备案网站制定 网站改版优化方案
  • 【生物大模型文章精读实践七】HyenaDNA与Transformer的简单比较实践