设为首页 收藏本站
查看: 1846|回复: 0

[经验分享] ELKStack实时分析Haproxy访问日志配置

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2016-3-28 09:23:19 | 显示全部楼层 |阅读模式
1.Haproxy配置日志规则

在/etc/haproxy/haproxy.conf的frontend下增加
1
2
3
4
5
6
7
8
9
option httplog
option logasap
log LogServerIP local5

capture request header Host len 40
capture request header X-Forwarded-For len 50
#capture request header Accept-Language len 50
capture request header Referer len 200
capture request header User-Agent len 200



2.syslog配置开启远程接收
3.Logstash配置
indexer
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
input {
        file {
                path => "/var/log/haproxy.log"
                start_position => beginning
                sincedb_write_interval => 0
                type => "HAPROXY_LOG"
                codec => plain {
                        charset => "ISO-8859-1"
                }
        }
}



output {
        #stdout { codec => rubydebug}
        redis {
                data_type => "list"
                key => "logstash:Haproxy_log"
                host => "192.168.1.2"
                port => 6379
        }
}



shipping
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
input {
    redis {
        data_type => "list"
        key => "logstash:Haproxy_log"
        host => "192.168.1.2"
        port => 6379
        threads => 5
        type => "HAPROXY_LOG"
    }
}

filter {
       grok{
          match => ["message" , "%{SYSLOGTIMESTAMP:syslog_timestamp} %{IPORHOST:syslog_server} %{SYSLOGPROG}: %{IP:client_ip}:%{INT:client_port} \[%{MONTHDAY:haproxy_monthday}/%{MONTH:haproxy_month}/%{YEAR:haproxy_year}:(?!<[0-9])%{HOUR:haproxy_hour}:%{MINUTE:haproxy_minute}(?::%{SECOND:haproxy_second})(?![0-9]).%{INT:haproxy_milliseconds}\] %{NOTSPACE:frontend_name} %{NOTSPACE:backend_name}/%{NOTSPACE:server_name} %{INT:time_request}/%{INT:time_queue}/%{INT:time_backend_connect}/%{INT:time_backend_response}/\+%{NOTSPACE:time_duration} %{INT:http_status_code} \+%{NOTSPACE:bytes_read} %{DATA:captured_request_cookie} %{DATA:captured_response_cookie} %{NOTSPACE:termination_state} %{INT:actconn}/%{INT:feconn}/%{INT:beconn}/%{INT:srvconn}/%{NOTSPACE:retries} %{INT:srv_queue}/%{INT:backend_queue} (\{%{IPORHOST:Host}\|?(%{IP:X_Forward_For})?\|?(%{URI:Referer})?\|%{GREEDYDATA:User_Agent}\})?( )( )?\"(<BADREQ>|(%{WORD:http_method} (%{URIPROTO:http_proto}://)?(?:%{USER:http_user}(?::[^@]*)?@)?(?:%{URIHOST:http_host})?(?:%{URIPATHPARAM:http_request})?( HTTP/%{NUMBER:http_version})?))?\""]
      }
        useragent {
                source => "User_Agent"
                target => "ua"
        }
        if [X_Forward_For] =~ "." {
           geoip {
                source => ["X_Forward_For"]
                database => "/usr/local/logstash2.2.2/bin/GeoLiteCity.dat"

          }
        } else {
           geoip {
                source => ["client_ip"]
                database => "/usr/local/logstash2.2.2/bin/GeoLiteCity.dat"

          }
        }
       date{
          match => ["log_timestamp", "YYYY-MM-dd HH:mm:ss" ]
          timezone =>"Etc/UCT"
       }
       mutate{
                remove_field => ["log_timestamp"]
                remove_field => [ "host" ]
                remove_field => [ "path" ]
                remove_field => [ "pid" ]
                remove_field => [ "client_port" ]
                remove_field => [ "program" ]
                remove_field => [ "haproxy_monthday" ]
                remove_field => [ "haproxy_month" ]
                remove_field => [ "haproxy_year" ]
                remove_field => [ "haproxy_hour" ]
                remove_field => [ "haproxy_minute" ]
                remove_field => [ "haproxy_second" ]
                remove_field => [ "haproxy_milliseconds" ]
                remove_field => [ "frontend_name" ]
                remove_field => [ "captured_response_cookie" ]
                remove_field => [ "captured_request_cookie" ]
          convert => [ "timetaken","integer" ]
          convert => [ "http_status_code","integer" ]
          convert => [ "bytes_read","integer" ]
          convert => [ "time_duration","integer" ]
          convert => [ "time_backend_response","integer" ]
          convert => [ "actconn","integer" ]
          convert => [ "feconn","integer" ]
          convert => [ "beconn","integer" ]
          convert => [ "srvconn","integer" ]
          convert => [ "retries","integer" ]
          convert => [ "srv_queue","integer" ]
          convert => [ "backend_queue","integer" ]
          convert => [ "time_request","integer" ]
          convert => [ "time_queue","integer" ]
          convert => [ "time_backend_connect","integer" ]

      }
}
output {
        #stdout { codec => rubydebug}
        elasticsearch {
                hosts => "192.168.1.20:9200"
                index => "logstash-%{+YYYY.MM.dd}"
        }
}



运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-196508-1-1.html 上篇帖子: elasticsearch安装教程 下篇帖子: 升级安装elastcsearch
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表