我用一部 4-bay/4TB4 (RAID 5) 的 NAS 專門收集 log ,並定時每個月壓縮前一個月 LOG 檔存到磁帶機,每年初在刪掉二年前 (就是只留前一年)
你只是要收起來封存? 還是事後要分析?
若只是收起來的話, 上面的方案就可以用. 若要分析的話, 可能需要一整套的 Elasticsearch 架構才有辦法看那麼大的 Log:
ray 大您好!!目前試用ELK的環境, 感覺還不錯, 但想再請教一下, 若是我想將收進來的log 分解取我所以需要的欄位呈現在kibana上, 我該如何做會比較好!!上網爬了logstash的文, 還是無法理grok該如何使用!不知是否方便分享經驗呢? 另外我目前是把E'L'K都裝在同一台機器上沒有使用Redis, 這樣的環境是可以承受大量的LOG?還是有其他建議呢?謝謝
ELK 的架構設計有很多細節要處理, 他還有安全的問題, 以及效能調校等要處理. 請詳閱 ELK 官方的相關白皮書, 或是直接參加 ELK 官方舉辦的課程, 才會有詳細的資訊. 網路上的部落格大多不會把全部的細節都講出來.(因為太多細節講不完)
您現在安裝成 All-in-one 當然無法負荷大量的 Log, 但那也要看你如何定義「大量」, 最好一開始就把架構設計成 Cluster 的型態, 以後比較方便 Scale-out.
最近好像有個研討會會講 ELK 的初階入門問題, 我忘了是不是 COSCUP 2017? 只知道有位講師在準備 ELK 的簡報, 印象中是 3 小時課程.
非常感謝雷大的經驗分享!!
Splunk
免費版 500MB/Day..
無論是收集或分析都很方便