设为首页 收藏本站
查看: 771|回复: 0

[经验分享] 利用LogParser分析exchange日志

[复制链接]
累计签到:3 天
连续签到:1 天
发表于 2015-9-11 07:01:23 | 显示全部楼层 |阅读模式
  LogParser微软开发的一个强大的日志分析软件,他的大名还是在和微软合作项目的时候听说的,但当时只是为了分析iis日志使用,可以很方便的把iis日志导入数据库中。
  最近做的一个exchange监控系统时候需要分析log日志又把他拎了出来详细研究了一下。
  LogParser主用分为以下几块:


  • Input Formats
  • Output Formats
  • Query Syntax
  Input Formats 可根据分析log文件格式不同选用内置的一些解析器,其中最常用的CSV格式。
  Output Formats 输出文件的格式,主用用在命令行模式下把处理的数据进行导出处理时使用。
  Query Syntax 在用logparser分析日志文件时可把文件理解成数据库的表,可以执行一些基本的sql语句来对日志文件进行查询过滤等操作。
  LogParser另一个强大之处是可以转换成COM+,使其他语言可以进行调用,例如exchange日志进行分析时,我就是用.net来对日志进行二次处理的。
  本次Exchange日志分析思路:
  由于exchange服务器是多台集群,所以日志会分散在多台服务器上,并且日志是不重复的,所以利用.net通过网络邻居访问多台服务器日志目录,然后对目录进行定时抓取日志,利用LogParser对日志进行简单过滤,然后倒入到数据库中。前台通过倒入的原始数据进行数据分析。
  基本代码实现:



1       using (IdentityScope c = new IdentityScope("mossadmin", "inet", "password")) //通过网络邻居访问时提供域中号密码
2             {
3                 var logs = System.IO.Directory.GetFiles(LogPath, "*.log") //遍历目录内所有文件,筛选出大于等于上次更新文件
4                     .Where(f => int.Parse(f.Substring(f.LastIndexOf('\\') + 7, 8)) >= _config.fileDT)
5                     .OrderBy(f => int.Parse(f.Substring(f.LastIndexOf('\\') + 7, 8)))
6                     .ToList();
7
8                 if (logs.Count > 0)
9                 {
10                     DelOldLog(_config);
11                     logs.ForEach(f =>
12                     {
13                         bind(f,_config.MacName);
14                         _config.fileDT = int.Parse(f.Substring(f.LastIndexOf('\\') + 7, 8));
15                         _config.modifyDT = new FileInfo(f).LastWriteTime;
16                     });
17                 }
18             }
  LogParser处理:



1 static void bind(string logPath,string macName)
2         {
3             LogQuery oLogQuery = new LogQuery();//调用LogPaser日志查询类库
4            
5             TsvInputFormat oTsvInputFormat = new TsvInputFormat();//声明日志格式类型
6             LogRecordSet oRecordSet;
7             string query = string.Empty;
8              
9             DataTable dt = new DataTable();
10             #region 所有的条数--Log中包含“reccode=”的行数
11             query = @"select * from '" + logPath + "' where [event-id]='RECEIVE'";
12
13             oTsvInputFormat.nSkipLines = 4;
14             oTsvInputFormat.iCodepage = 65001;
15
16             oRecordSet = oLogQuery.Execute(query, oTsvInputFormat);
17             for (int i = 0; i < oRecordSet.getColumnCount(); i++)
18             {
19                 dt.Columns.Add(oRecordSet.getColumnName(i));
20             }
21             dt.Columns.Add("MacName");
22             //取得所有的資料
23             for (; !oRecordSet.atEnd(); oRecordSet.moveNext())
24             {
25                 DataRow dr = dt.NewRow();
26                 for (int i = 0; i < oRecordSet.getColumnCount()-1; i++)
27                 {
28                     dr[oRecordSet.getColumnName(i)] = oRecordSet.getRecord().getValue(oRecordSet.getColumnName(i));
29                 }
30                 dr["MacName"] = macName;
31                 dt.Rows.Add(dr);
32             }
33
34             oRecordSet.close();
35             #endregion
36            
37             SqlBulkCopy sqlbulkcopy = new SqlBulkCopy(connectionString, SqlBulkCopyOptions.UseInternalTransaction);
38             sqlbulkcopy.DestinationTableName = "LM_webLog";//数据库中的表名
39             sqlbulkcopy.WriteToServer(dt);
40
41             Console.WriteLine(dt.Rows.Count + ":" + logPath);
42            
43
44         }
  Exchange日志格式:



#Software: Microsoft Exchange Server
#Version: 14.0.0.0
#Log-type: Message Tracking Log
#Date: 2012-12-19T00:02:50.276Z
#Fields: date-time,client-ip,client-hostname,server-ip,server-hostname,source-context,connector-id,source,event-id,internal-message-id,message-id,recipient-address,recipient-status,total-bytes,recipient-count,related-recipient-address,reference,message-subject,sender-address,return-path,message-info,directionality,tenant-id,original-client-ip,original-server-ip,custom-data
  Exchange的日志格式和标准的csv稍有不同,可看到文件头部都有一些注释的文件,在利用LogParser处理时一直没办法读取出正确的列来,然后在研究自带的帮助文档时才发现原来它可以指定跳过多少行进行处理。在一切都google的年代越来越少认真的去看自带的帮助文档了,这个以后要改掉不能太依赖google了。

oTsvInputFormat.nSkipLines = 4; //跳过前四行进行处理
oTsvInputFormat.iCodepage = 65001;//文件编码格式
  总结:
  Logparser在文本类型日志处理时确实足够强大,基本上能识别任何格式的数据,结合.net一切使用在做数据分析,数据导入时是很强大的工具,并且速度飞快。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-112039-1-1.html 上篇帖子: Exchange邮件方案建议书 下篇帖子: 账户登陆到 exchange 2007 的owa时,网页会提示网页上有错误
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表