linux grok tomcat 日志

思路

  • 找到典型的需要的業(yè)務(wù)日志
  1. 比如我的是重要的業(yè)務(wù)日志是含有xml內(nèi)容的如何處理
  2. 捋清楚思路,先分開(kāi)字段匹配,把含有xml消息的日志正文 grok 出來(lái)一個(gè)字段叫做任意你起的名字,這里是xmlnews
  3. 使用logstash xml 模塊,使用source參數(shù),表示消息來(lái)源是從這個(gè)參數(shù)調(diào)用,讓這個(gè)參數(shù)的來(lái)源等于,第二個(gè)步驟定義的xmlnews。logstash 會(huì)自動(dòng)幫你提取xml內(nèi)容

實(shí)現(xiàn)步驟

  • 使用grok 結(jié)構(gòu)化字段
input {
  stdin{}
}
filter {
#我這里的tomcat 日志匹配模式,你們不一定能用,這里只提供思路,實(shí)際使用自己匹配模式
  grok {
    match => { "message" => "^%{TIMESTAMP_ISO8601:access_time} %{LOGLEVEL:loglevel}  \[%{DATA:da}\] %{USERNAME:class} \(%{DATA:linenum}\)     \- 從隊(duì)列\(zhòng)[%{TWOUNDERSCORE:queuename}\]%{GREEDYDATA:xmlnews}$" }
  }
}
  • xml調(diào)用
filter {
  grok {
    match => { "message" => "^%{TIMESTAMP_ISO8601:access_time} %{LOGLEVEL:loglevel}  \[%{DATA:da}\] %{USERNAME:class} \(%{DATA:linenum}\)     \- 從隊(duì)列\(zhòng)[%{TWOUNDERSCORE:queuename}\]%{GREEDYDATA:xmlnews}$" }
  }
  xml {
    source => "xmlnews" #只要xmlnew 包含xml 格式,就會(huì)被抽取出來(lái)
  }
}

展現(xiàn)結(jié)果圖沒(méi)有截圖 以后補(bǔ)充

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請(qǐng)結(jié)合常識(shí)與多方信息審慎甄別。
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書(shū)系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • Swift1> Swift和OC的區(qū)別1.1> Swift沒(méi)有地址/指針的概念1.2> 泛型1.3> 類(lèi)型嚴(yán)謹(jǐn) 對(duì)...
    cosWriter閱讀 11,662評(píng)論 1 32
  • 本文作者:羅海鵬,叩丁狼高級(jí)講師。原創(chuàng)文章,轉(zhuǎn)載請(qǐng)注明出處。 前言 在第九章節(jié)中,我們已經(jīng)安裝好Logstash組...
    叩丁狼教育閱讀 2,694評(píng)論 0 3
  • ORA-00001: 違反唯一約束條件 (.) 錯(cuò)誤說(shuō)明:當(dāng)在唯一索引所對(duì)應(yīng)的列上鍵入重復(fù)值時(shí),會(huì)觸發(fā)此異常。 O...
    我想起個(gè)好名字閱讀 5,972評(píng)論 0 9
  • 今天偲齊在老師的引導(dǎo)下做了三種圖形嵌板的工作(通過(guò)視覺(jué)和觸覺(jué)讓偲齊對(duì)三角形、圓形、正方形進(jìn)行初步的認(rèn)識(shí))。...
    ic班閱讀 282評(píng)論 0 0
  • 剛剛看到兩篇文章(就稱(chēng)之為文章吧,安慰一下作者),第一篇“聊聊寫(xiě)作這個(gè)大坑”,看著標(biāo)題我以為是關(guān)于寫(xiě)作心得之類(lèi)的感...
    我和我的逗比閱讀 205評(píng)論 0 0

友情鏈接更多精彩內(nèi)容