ECS являются основными вычислительными ресурсами, которые размещают множество сервисных приложений. Эти приложения генерируют текстовые данные журналов, включая журналы приложений и системы. Такие журналы необходимы для мониторинга состояния системы, оптимизации производительности и устранения неполадок. Для более эффективного управления и анализа текстовых журналов ECS вы можете импортировать их в LTS. Это централизует хранение журналов, позволяя выполнять эффективный запрос журналов, их анализ и формирование отчетов о тревогах.
Выполните следующие шаги, чтобы завершить настройку импорта:
Step 1: Select a Log Stream: Сохраняйте различные типы журналов в отдельных потоках журналов для лучшей категоризации и управления.
Step 2: (Optional) Select Host Groups: Определите диапазон хостов для импорта журналов. Host groups — это виртуальные группы хостов. Они помогают организовать и классифицировать хосты, упрощая настройку импорта журналов для нескольких хостов одновременно. Вы можете добавить один или несколько хостов, журналы которых необходимо собрать, в одну группу хостов и связать её с той же конфигурацией импорта.
Step 3: Configure the Collection: Настройте параметры сбора журналов, включая пути сбора и политики.
Step 4: Configure Indexing: Индекс — это структура хранения, используемая для запросов данных журналов. Настройка индексации ускоряет поиск и анализ журналов.
Step 5: Complete the Ingestion Configuration: После создания конфигурации импорта журналов управляйте ею в списке импортов.
Setting Multiple Ingestion Configurations in a Batch: Выберите этот режим для сбора журналов из нескольких сценариев.
Вы также можете выбрать Log Ingestion > Ingestion Management в панели навигации и нажать Create. На отображаемой странице нажмите ECS (Elastic Cloud Server).
Группа хостов представляет собой виртуальную группу хостов, позволяющую эффективно настраивать сбор журналов хостов. Убедитесь, что ICAgent has been installed на хостах, где будут собираться журналы, и the hosts have been added to a host group.
Вы можете пропустить этот шаг, не выбирая ни одну host group, и нажав Next: Configurations, а затем Skip в последующем диалоговом окне. Однако, если вы пропустите этот шаг, конфигурация сбора не вступит в силу. Рекомендуется выбирать host groups во время первоначальной ingestion configuration.
Если вы изначально пропустили выбор host group, вы можете связать host groups позже, используя любой из методов:
Элементы конфигурации сбора включают область сбора журналов, режим сбора и обработку формата. Настройте их следующим образом.
Защитите свою конфиденциальность и чувствительные данные. Рекомендуется не передавать конфиденциальные или чувствительные данные через поля, участвующие в журналах доступа. При необходимости зашифруйте данные.
Процедура
Например, /var/logs/**/a.log будет соответствовать следующим журналам:
/var/logs/a.log/var/logs/1/a.log/var/logs/1/2/a.log/var/logs/1/2/3/a.log/var/logs/1/2/3/4/a.log/var/logs/1/2/3/4/5/a.log
Если путь сбора журналов похож на C:\windows\system32, но журналы не собираются, включите Web Application Firewall (WAF) и повторно настройте путь.
/var/logs/1/a.log/var/logs/2/a.log
/var/logs/service-1/a.log/var/logs/service-2/a.log
/var/logs/service/a1.log/var/logs/service/a2.log
Встроенные правила имеют вид {basename}{connector}{wrapping identifier}.{suffix} и {basename}.{suffix}{connector}{wrapping identifier}. В качестве соединителей могут использоваться дефисы (-), точки (.) или подчёркивания (_), идентификаторы обёртывания могут содержать только небуквенные символы, а суффикс может содержать только буквы.
Пользовательское правило обёртывания состоит из {basename} и регулярного выражения, описывающего обёрнутый файл. Пример: если имя вашего файла журнала test.out.log, а имена после обёртывания test.2024-01-01.0.out.log и test.2024-01-01.1.out.log, задайте путь сбора /opt/*.log и добавьте пользовательское правило обёртывания: {basename}\.\d{4}-\d{2}-\d{2}\.\d{1}.out.log.
После включения этой функции один файл журнала хоста может быть собран в несколько потоков журналов.
После отключения этой функции каждый путь сбора должен быть уникальным. То есть один и тот же файл журнала на том же хосте нельзя собирать в разные потоки журналов.
Фильтры черного списка могут быть точными совпадениями или совпадениями по шаблону с подстановочными знаками. Подробности см. в разделе Collection Paths.
Parameter | Description |
|---|---|
Log Type | Вы можете выбрать один из следующих типов журналов:
|
First Collection Time Offset | Если установить этот параметр в 7, будут собраны журналы, сгенерированные за семь дней до времени начала сбора. Это смещение действует только для первого сбора, чтобы обеспечить отсутствие повторного сбора журналов. Максимальное значение — семь дней. |
Уровень события | Вы можете фильтровать и собирать события Windows в зависимости от их уровня тяжести (information, warning, error, critical и verbose). Эта функция доступна только в Windows Vista и более новых версиях. |
LTS предлагает различные правила парсинга журналов, включая Single-Line - Full-Text Log, Multi-Line - Full-Text Log, JSON, Delimiter, Single-Line - Completely Regular, Multi-Line - Completely Regular и Combined Parsing. Выберите правило парсинга, соответствующее содержимому вашего журнала. После сбора структурированные журналы отправляются в указанный поток журналов, что позволяет выполнять поиск по полям.
Параметр | Описание | Пример значения |
|---|---|---|
Максимальная глубина каталога | Укажите количество уровней каталогов, которые могут быть пройдены при использовании двойных звездочек (**) для нечеткого сопоставления путей сбора журналов. LTS поддерживает максимум 20 уровней каталогов. Например, чтобы собрать журналы из /var/logs/department/app/a.log, задайте путь сбора как /var/logs/**/a.log и Max Directory Depth равным 5. | 5 |
Split Logs | Чтобы предотвратить слишком большой размер отдельных журналов или их усечение и удаление, вы можете разбивать журналы по размеру файла.
| Enable |
Collect Binary Files | Укажите, следует ли собирать данные журналов, хранящиеся в бинарном формате. Вы можете выполнить следующую команду для проверки типа файла. Журнальные файлы, содержащие charset=binary, являются бинарными файлами.
| Enable |
Log File Code | Выберите формат хранения символов в журнальных файлах. Вы можете выбрать кодировку UTF-8 или GBK. Правильно задайте формат кодировки, чтобы содержимое журнала корректно читалось и разбиралось, предотвращая искажение символов или повреждение данных.
| UTF-8 |
Collection Policy | Установите, будет ли ICAgent читать файл с конца или с начала при сборе новых файлов журналов.
| Incremental |
Custom Metadata |
| Enable |
Parameter | Description |
|---|---|
Log Format |
|
Log Time | System time: время сбора журнала по умолчанию. Оно отображается в начале каждого события журнала.
|
Time wildcard: можно задать шаблон времени, чтобы ICAgent использовал время печати журнала в качестве начала события журнала.
Пример:
| |
Log Segmentation | Этот параметр необходимо указать, если Log Format установлен в Multi-line. By generation time указывает, что для определения границ журнала используется шаблон времени, тогда как By regular expression указывает, что используется регулярное выражение. |
By regular expression | Вы можете задать регулярное выражение для поиска определённого шаблона, указывающего начало события журнала. Этот параметр необходимо указать, когда вы выбираете Multi-line для Log Format и By regular expression для Log Segmentation. Подстановочный символ времени и регулярное выражение будут искать указанный шаблон с самого начала каждой строки журнала. Если совпадение не найдено, используется системное время, которое может отличаться от времени в событии журнала. Как правило, рекомендуется выбрать Single-line для Log Format и System time для Log Time. ICAgent поддерживает только регулярные выражения RE2. Подробности см. в Syntax. |
Индекс — это структура хранения, используемая для запросов к данным журнала. Настройка индексации ускоряет и упрощает поиск и анализ журналов. Разные настройки индекса приводят к различным результатам запросов и анализа. Настройте параметры индексации в соответствии с требованиями вашего сервиса.
На этой странице нажмите Auto Configure, чтобы LTS создал поля индекса на основе первого события журнала за последние 15 минут или общих зарезервированных системных полей (например, hostIP, hostName и pathFile). Вы также можете вручную добавить структурированные поля. После завершения настройки нажмите Submit. Появится сообщение «Logs ingested». Вы также можете изменить параметры индекса после создания конфигурации сбора. Однако изменения затронут только вновь собранные журналы.
Созданная конфигурация сбора будет отображена.
Удаление конфигурации сбора может привести к сбоям сбора логов, потенциально вызывая исключения сервиса, связанные с логами пользователей. Кроме того, удалённую конфигурацию сбора нельзя восстановить. Будьте осторожны при выполнении этой операции. Отключение конфигурации ingestion может привести к сбоям сбора логов, потенциально вызывая исключения сервиса, связанные с логами пользователей. Будьте осторожны при выполнении этой операции.
Вы можете задать несколько конфигураций ingestion для различных сценариев пакетно, избегая повторяющихся настроек.
.
. В отображаемом диалоговом окне нажмите OK.Добавленные конфигурации сбора будут отображаться на странице Ingestion Management после успешного пакетного создания.