ECS — это основные вычислительные ресурсы, на которых размещаются многочисленные сервисные приложения. Эти приложения генерируют текстовые данные журналов, включая журналы приложений и системы. Такие логи необходимы для мониторинга состояния системы, оптимизации производительности и устранения неполадок. Для более эффективного управления и анализа текстовых логов ECS их можно импортировать в LTS. Это централизует хранение логов, обеспечивая эффективный запрос логов, их анализ и формирование тревожных отчетов.
Выполните следующие шаги для завершения настройки импорта:
Step 1: Select a Log Stream: Храните различные типы логов в отдельных Log Stream для лучшей категоризации и управления.
Step 2: (Optional) Select Host Groups: Определите диапазон хостов для импорта логов. Host groups — это виртуальные группы хостов. Они помогают организовать и классифицировать хосты, упрощая настройку импорта логов для нескольких хостов одновременно. Вы можете добавить один или несколько хостов, логи которых собираются, в одну Host group и связать её с той же конфигурацией импорта.
Step 3: Configure the Collection: Настройте детали сбора логов, включая пути сбора и политики.
Step 4: Configure Indexing: Индекс — это структура хранения, используемая для запросов к данным логов. Настройка индексирования ускоряет и упрощает поиск и анализ логов.
Step 5: Complete the Ingestion Configuration: После создания конфигурации импорта логов управляйте ею в списке ingestion list.
Setting Multiple Ingestion Configurations in a Batch: Выберите этот режим для сбора логов из нескольких сценариев.
Вы также можете выбрать Log Ingestion > Ingestion Management в панели навигации и нажать Create. На отображаемой странице нажмите ECS (Elastic Cloud Server).
Группа хостов представляет собой виртуальную группу хостов, позволяющую эффективно настраивать сбор журналов хостов. Убедитесь, что ICAgent has been installed на хостах, где будут собираться журналы, и the hosts have been added to a host group.
Вы можете пропустить этот шаг, не выбирая ни одну группу хостов и нажав Next: Configurations, а затем Skip в последующем диалоговом окне. Однако, если вы пропустите этот шаг, конфигурация сбора не вступит в силу. Рекомендуется выбирать группы хостов во время первоначальной ingestion configuration.
Если вы изначально пропустили выбор группы хостов, вы можете связать группы хостов позже, используя любой из методов:
Элементы конфигурации сбора включают область сбора журналов, режим сбора и обработку формата. Настройте их следующим образом.
Защитите свою конфиденциальность и чувствительные данные. Рекомендуется не передавать конфиденциальные или чувствительные данные через поля, участвующие в журналах доступа. При необходимости зашифруйте данные.
Процедура
Например, /var/logs/**/a.log будет соответствовать следующим журналам:
/var/logs/a.log/var/logs/1/a.log/var/logs/1/2/a.log/var/logs/1/2/3/a.log/var/logs/1/2/3/4/a.log/var/logs/1/2/3/4/5/a.log
Если путь сбора журналов похож на C:\windows\system32, но журналы не собираются, включите Web Application Firewall (WAF) и повторно настройте путь.
/var/logs/1/a.log/var/logs/2/a.log
/var/logs/service-1/a.log/var/logs/service-2/a.log
/var/logs/service/a1.log/var/logs/service/a2.log
Встроенные правила: {basename}{connector}{wrapping identifier}.{suffix} и {basename}.{suffix}{connector}{wrapping identifier}. В качестве соединителей могут использоваться дефисы (-), точки (.) или подчёркивания (_), идентификаторы обёртывания могут содержать только небуквенные символы, а суффикс может содержать только буквы.
Пользовательское правило обёртывания состоит из {basename} и регулярного выражения, описывающего обёрнутый файл. Пример: если имя вашего файла журнала test.out.log, а имена после обёртывания test.2024-01-01.0.out.log и test.2024-01-01.1.out.log, задайте путь сбора /opt/*.log и добавьте пользовательское правило обёртывания: {basename}\.\d{4}-\d{2}-\d{2}\.\d{1}.out.log.
После включения этой функции один файл журнала хоста может быть собран в несколько потоков журналов.
После отключения этой функции каждый путь сбора должен быть уникальным. То есть один и тот же файл журнала на том же хосте нельзя собирать в разные потоки журналов.
Фильтры черного списка могут быть точными совпадениями или совпадениями по шаблону с подстановочными знаками. Подробности см. в Collection Paths.
Parameter | Description |
|---|---|
Log Type | Вы можете выбрать из следующих типов журналов:
|
First Collection Time Offset | Если установить этот параметр в 7, будут собраны журналы, сгенерированные за семь дней до времени начала сбора. Это смещение действует только для первого сбора, чтобы обеспечить отсутствие повторного сбора журналов. Максимальное значение — семь дней. |
Event Level | Вы можете фильтровать и собирать события Windows в зависимости от их уровня тяжести (information, warning, error, critical и verbose). Эта функция доступна только в Windows Vista и более новых версиях. |
LTS предлагает различные правила парсинга журналов, включая Single-Line - Full-Text Log, Multi-Line - Full-Text Log, JSON, Delimiter, Single-Line - Completely Regular, Multi-Line - Completely Regular и Combined Parsing. Выберите правило парсинга, соответствующее содержимому вашего журнала. После сбора структурированные журналы отправляются в указанный поток журналов, что позволяет выполнять поиск по полям.
Parameter | Description | Example Value |
|---|---|---|
Max Directory Depth | Укажите количество уровней каталогов, которые могут быть пройдены при использовании двойных звездочек (**) для нечеткого сопоставления путей сбора журналов. LTS поддерживает максимум 20 уровней каталогов. Например, чтобы собрать журналы из /var/logs/department/app/a.log, задайте путь сбора как /var/logs/**/a.log и установите Max Directory Depth в значение 5. | 5 |
Split Logs | Чтобы предотвратить слишком большой размер отдельных журналов или их усечение и удаление, вы можете разделять журналы по размеру файла.
| Enable |
Collect Binary Files | Укажите, следует ли собирать данные журналов, хранящиеся в бинарном формате. Вы можете выполнить следующую команду для проверки типа файла. Журнальные файлы, содержащие charset=binary, являются бинарными файлами.
| Enable |
Log File Code | Выберите формат хранения символов в журнальных файлах. Вы можете выбрать кодировку UTF-8 или GBK. Правильно задайте формат кодировки, чтобы содержимое журнала корректно читалось и разбиралось, предотвращая искажение символов или повреждение данных.
| UTF-8 |
Collection Policy | Установите, будет ли ICAgent читать файл с конца или с начала при сборе новых файлов журналов.
| Incremental |
Custom Metadata |
| Enable |
Parameter | Description |
|---|---|
Log Format |
|
Log Time | System time: время сбора журнала по умолчанию. Оно отображается в начале каждого события журнала.
|
Time wildcard: Вы можете задать шаблон времени, чтобы ICAgent искал время печати журнала как начало события журнала.
Пример:
| |
Log Segmentation | Этот параметр необходимо указать, если Log Format установлен в Multi-line. By generation time указывает, что для определения границ журнала используется шаблон времени, тогда как By regular expression указывает, что используется регулярное выражение. |
By regular expression | Вы можете задать регулярное выражение для поиска определённого шаблона, указывающего начало события журнала. Этот параметр необходимо указать, когда вы выбираете Multi-line для Log Format и By regular expression для Log Segmentation. Подстановочный символ времени и регулярное выражение будут искать указанный шаблон сразу с начала каждой строки журнала. Если совпадение не найдено, используется системное время, которое может отличаться от времени в событии журнала. Как правило, рекомендуется выбрать Single-line для Log Format и System time для Log Time. ICAgent поддерживает только регулярные выражения RE2. Подробности см. в Syntax. |
Индекс — это структура хранения, используемая для запросов к данным журнала. Настройка индексации ускоряет и упрощает поиск и анализ журналов. Разные настройки индекса генерируют разные результаты запросов и анализа. Настройте параметры индексации в соответствии с требованиями вашего сервиса.
На этой странице нажмите Auto Configure, чтобы LTS сгенерировал поля индекса на основе первого события журнала за последние 15 минут или общих зарезервированных системных полей (например, hostIP, hostName и pathFile). Вы также можете вручную добавить структурированные поля. После завершения настройки нажмите Submit. Появится сообщение "Logs ingested". Вы также можете изменить параметры индекса после создания конфигурации ingestion. Однако изменения будут влиять только на новые ingest‑журналы.
Созданная конфигурация ingestion будет отображена.
Удаление конфигурации сбора может привести к сбоям сбора журналов, потенциально вызывая исключения сервиса, связанные с журналами пользователей. Кроме того, удалённую конфигурацию сбора нельзя восстановить. Будьте осторожны при выполнении этой операции. Отключение конфигурации сбора может привести к сбоям сбора журналов, потенциально вызывая исключения сервиса, связанные с журналами пользователей. Будьте осторожны при выполнении этой операции.
Вы можете настроить несколько конфигураций сбора для различных сценариев в пакетном режиме, избегая повторяющихся настроек.
.
. В отображаемом диалоговом окне нажмите OK.Добавленные конфигурации ingest будут отображаться на странице Ingestion Management после успешного пакетного создания.