我正在按照本教程设置ELK堆栈(VPS B),该堆栈将使用Beatfile作为转发器接收一些Docker / docker组合图像日志(VPS A),我的图表如下所示
到目前为止,我已经设法使所有带有绿色刻度的接口都起作用。但是,仍然有一些我无法理解的问题。因此,如果有人可以帮助我,我将不胜感激。
我的主要问题是我没有从VPSA进入VPSB的Filebeat Server的任何Docker / docker-compose日志;但是,我从VPSA获得了其他日志,例如rsyslog,身份验证日志,以及VPSB的Filebeat Server上的日志。我已将docker-compose文件配置为使用rsyslog作为日志记录驱动程序转发日志,然后filebeat将该syslog转发给VPSB。达到这一点,我确实看到了来自docker守护程序本身的日志,例如虚拟接口的启动/关闭,启动过程等等,但没有看到容器本身的“调试”日志。
VPSA中Filebeat客户端的配置如下所示
root@VPSA:/etc/filebeat# cat filebeat.yml
filebeat:
prospectors:
-
paths:
- /var/log/auth.log
- /var/log/syslog
# - /var/log/*.log
input_type: log
document_type: syslog
registry_file: /var/lib/filebeat/registry
output:
logstash:
hosts: ["ipVPSB:5044"]
bulk_max_size: 2048
tls:
certificate_authorities: ["/etc/pki/tls/certs/logstash-forwarder.crt"]
shipper:
logging:
files:
rotateeverybytes: 10485760 # = 10MB
level: debug
docker-compose日志记录驱动程序之一如下所示
redis:
logging:
driver: syslog
options:
syslog-facility: user
最后,我想问一下,是否可以从docker-composer将日志本地转发到VPSA中的Filebeat客户端(图中的红色箭头),以便它可以将它们转发到我的VPSB。
非常感谢你,
问候!!
问题似乎出在FileBeat VPSA中,因为它必须从syslog中收集数据,因此必须在该syslog之前运行!
更新rc.d使其正常工作
sudo update-rc.d filebeat defaults 95 10
如果有人需要我的filebeats.yml
root@VPSA:/etc/filebeat# cat filebeat.yml
filebeat:
prospectors:
-
paths:
# - /var/log/auth.log
- /var/log/syslog
# - /var/log/*.log
input_type: log
ignore_older: 24h
scan_frequency: 10s
document_type: syslog
registry_file: /var/lib/filebeat/registry
output:
logstash:
hosts: ["ipVPSB:5044"]
bulk_max_size: 2048
tls:
certificate_authorities: ["/etc/pki/tls/certs/logstash-forwarder.crt"]
shipper:
logging:
level: debug
to_files: true
to_syslog: false
files:
path: /var/log/mybeat
name: mybeat.log
keepfiles: 7
rotateeverybytes: 10485760 # = 10MB
问候
本文收集自互联网,转载请注明来源。
如有侵权,请联系 [email protected] 删除。
我来说两句