设为首页 收藏本站
查看: 798|回复: 0

[经验分享] 使用Logstash multiline 收集PHP、tomcat等应用服务多行堆栈日志

[复制链接]

尚未签到

发表于 2018-12-7 08:06:17 | 显示全部楼层 |阅读模式
  很多时候应用程序出错是都是抛出一堆 堆栈信息(即在日志文件输出多行),此时logstash可以使用multiline的插件收集日志时需要把错误堆栈信息收集为一个记录。multiline字面意思是多行,顾名思义就是对多行日志进行处理。
  multiline配置与用法
input {
stdin {
codec
=> multiline {
pattern
=> "pattern, a regexp"  
negate
=> "true" or "false"  
what
=> "previous" or "next"  
}
}
}


  ## pattern支持正则表达式,通过正则表达式匹配日志信息,grok pattern定义的参数也是支持,Eg:%{TIMESTAMP_ISO8601} ,具体信息可以查看grok-patterns
  ## negate  只支持布尔值,true 或者false,默认为false。如果设置为true,表示信息不跟上面正则表达式(pattern)匹配的内容都与匹配的整合,具体整合在前还是在后,看what参数。如果设置为false,即与pattern匹配的内容
  ## what  前一行 或者后一行,指出上面对应的规则与前一行内容收集为一行,还是与后一行整合在一起
  官方原文

The pattern should match what you believe to be an indicator that the field is part of a multi-line event.
The what must be previous or next and indicates the relation to the multi
-line event.
The negate can be
true or false (defaults to false). If true, a message not matching the pattern will constitute a match of the multiline filter and the what will be applied. (vice-versa is also true)

  
  在这里用PHP-FPM的慢查询日志做个测试
  PHP-FPM的慢查询日志如下:

[11-Mar-2015 16:54:17]  [pool www] pid 12873
script_filename
= /data//index.php
[
0x00007f497fa5b620] curl_exec() /data//Account.php:221
[
0x00007f497fa5a4e0] call() /data/gintama_app/jidong/game_code/app/controllers/Game.php:31
[
0x00007fff29eea180] load() unknown:0
[
0x00007f497fa59e18] call_user_func_array() /data/library/BaseCtrl.php:20
[
0x00007fff29eea470] handoutAction() unknown:0
[
0x00007f497fa59400] run() /data//index.php:30
[
11-Mar-2015 16:56:46]  [pool www] pid 12881
script_filename
= /data/index.php
[
0x00007f497fa5b620] curl_exec() /data//Account.php:221
[
0x00007f497fa5a4e0] call() /data/Game.php:31
[
0x00007fff29eea180] load() unknown:0
[
0x00007f497fa59e18] call_user_func_array() /data/library/BaseCtrl.php:20
[
0x00007fff29eea470] handoutAction() unknown:0
[
0x00007f497fa59400] run() /data/index.php:30

  
添加Logstash的配置文件logstash_php-fpm.conf

input {
file {
path
=> "/tmp/php-slow.log"  ###收集的日志文件路径
codec
=> multiline {  ###使用multiline
pattern
=> "^(\[\d{2}-%{MONTH}-\d{4})"  ###使用正则表达式,%{MONTH}是在gork定义好的,这边偷个懒,直接调用
negate
=> true  ###设置为true,即取正则表达式不匹配的行,然后将内容与上一行或者下一行整合
what
=> "previous"  ###设置为previous,表示与上一行内容整合在一起。
}
}
}
output{
stdout { codec
=> rubydebug }
elasticsearch{
hosts
=> ["110.22.145.155:9200"]
index
=> "logstash-php_%{+YYYY.MM.dd}"
}
}


  ##测试配置文件是否符合语法
  {logstash_home}/bin/logstash –t logstash_php-fpm.conf


# /opt/logstash/bin/logstash -t logstash-php_slow.conf
Configuration OK


  运行logstash,查看输出内容

# /opt/logstash/bin/logstash -f ./logstash-php_slow.conf
Settings: Default pipeline workers:
8
Pipeline main started
{
"@timestamp" => "2017-07-17T05:40:40.310Z",
"message" => "[11-Mar-2015 16:54:17]  [pool www] pid 12873\nscript_filename = /data//index.php\n[0x00007f497fa5b620] curl_exec() /data//Account.php:221\n[0x00007f497fa5a4e0] call() /data/gintama_app/jidong/game_code/app/controllers/Game.php:31\n[0x00007fff29eea180] load() unknown:0\n[0x00007f497fa59e18] call_user_func_array() /data/library/BaseCtrl.php:20\n[0x00007fff29eea470] handoutAction() unknown:0\n[0x00007f497fa59400] run() /data//index.php:30\n  ",
"@version" => "1",
"tags" => [
[
0] "multiline"
],
"path" => "/tmp/php-slow.log",
"host" => "test2-web"
}
{
"@timestamp" => "2017-07-17T05:40:47.321Z",
"message" => "[11-Mar-2015 16:56:46]  [pool www] pid 12881\nscript_filename = /data/index.php\n[0x00007f497fa5b620] curl_exec() /data//Account.php:221\n[0x00007f497fa5a4e0] call() /data/Game.php:31\n[0x00007fff29eea180] load() unknown:0\n[0x00007f497fa59e18] call_user_func_array() /data/library/BaseCtrl.php:20\n[0x00007fff29eea470] handoutAction() unknown:0\n[0x00007f497fa59400] run() /data/index.php:30",
"@version" => "1",
"tags" => [
[
0] "multiline"
],
"path" => "/tmp/php-slow.log",
"host" => "test2-web"
}


  Tomcat堆栈信息收集也类似,找出规则,然后进行匹配即可,在此不重复测试




运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-644147-1-1.html 上篇帖子: 第四十六天:nginx整合tomcat或resin 下篇帖子: Tomcat的对象化处理和apache的统一式处理
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表