1.3 配置语法
Logstash社区通常习惯用Shipper、Broker和Indexer来描述数据流中不同进程各自的角色。如图1-2所示。
图1-2 Logstash角色说明
不过我见过很多运用场景里都没有用Logstash作为Shipper,或者说没有用Elasticsearch作为数据存储,也就是说也没有Indexer。所以,我们其实不需要这些概念。只需要学好怎么使用和配置Logstash进程,然后把它运用到你的日志管理架构中最合适它的位置就够了。
1.3.1 语法
Logstash设计了自己的DSL——有点像Puppet的DSL,或许因为都是用Ruby语言写的吧——包括区域、注释、数据类型(布尔值、字符串数值、数组、哈希),条件判断、字段引用等。
1.区段(section)
Logstash用{}来定义区域。区域内可以包括插件区域定义,你可以在一个区域内定义多个插件。插件区域内则可以定义键值对设置。示例如下:
input { stdin {} syslog {} }
2.数据类型
Logstash支持少量的数据值类型:
□ 希尔值(bool)
debug => true
字符串(string)
host =>“hostname”
数值(number)
port => 514
数组(array)
match => [“datetime”, “UNIX”, “ISO8601”]
哈希(hash)
options => { key1 =>“value1”, key2 =>“value2” }
如果你用的版本低于1.2.0,哈希的语法跟数组是一样的,像下面这样写:
match => [ “f?ield1”, “pattern1”, “f?ield2”, “pattern2” ]
3.字段引用(field reference)
字段是Logstash::Event对象的属性。我们之前提过事件就像一个哈希一样,所以你可以想象字段就像一个键值对。
如果你想在Logstash配置中使用字段的值,只需把字段的名字写在中括号[]里就行了,这就叫“字段引用”。
对于“嵌套字段”(也就是多维哈希表,或者叫哈希的哈希),每层的字段名都写在[]里就可以了。比如,你可以从geoip里这样获取longitude值(是的,这是个笨办法,实际上有单独的字段专门存这个数据的):
[geoip][location][0]
小知识
Logstash的数组也支持倒序下标,即[geoip][location][-1]可以获取数组最后一个元素的值。
Logstash还支持变量内插,在字符串里使用字段引用的方法是这样:
“the longitude is %{[geoip][location][0]}”
4.条件判断(condition)
Logstash从1.3.0版开始支持条件判断和表达式。
表达式支持下面这些操作符:
·equality, etc: ==, !=, <, >, <=, >= ·regexp: =~, !~ ·inclusion: in, not in ·boolean: and, or, nand, xor ·unary: !()
通常来说,你都会在表达式里用到字段引用。比如:
if “_grokparsefailure” not in [tags] { } else if [status] !~ /^2\d\d/ and [url] == “/noc.gif” { } else { }
1.3.2 命令行参数
Logstash提供了一个shell脚本叫logstash方便快速运行,下面介绍它支持的参数:
1.-e
意即“执行”。我们在“Hello World”的时候已经用过这个参数了。事实上你可以不写任何具体配置,直接运行bin/logstash-e''可达到相同效果。这个参数的默认值是下面这样:
input { stdin { } } output { stdout { } }
2.--config或-f
意即“文件”。真实运用中,我们会写很长的配置,甚至可能超过shell所能支持的1024个字符长度。所以我们必把配置固化到文件里,然后通过bin/logstash-fagent.conf这样的形式来运行。
此外,Logstash还提供一个方便我们规划和书写配置的小功能。你可以直接用bin/logstash-f/etc/logstash.d/来运行。Logstash会自动读取/etc/logstash.d/目录下所有的文本文件,然后在自己内存里拼接成一个完整的大配置文件,再去执行。
3.--configtest或-t
意即“测试”。用来测试Logstash读取到的配置文件语法是否能正常解析。Logstash配置语法是用grammar.treetop定义的。尤其是使用了上一条提到的读取目录方式的读者,尤其要提前测试。
4.--log或-l
意即“日志”。Logstash默认输出日志到标准错误。生产环境下你可以通过bin/logstash-l logs/logstash.log命令来统一存储日志。
5.--filterworkers或-w
意即“工作线程”。Logstash会运行多个线程。你可以用bin/logstash-w 5这样的方式强制Logstash为“过滤插件”(Logstash目前还不支持输入插件的多线程,输出插件的多线程则是在配置内设置)运行5个线程。
警告
Logstash目前不支持对过滤器线程的监测管理。如果filterworker挂掉,Logstash会处于一个无filter的僵死状态。这种情况在使用filter/ruby自己写代码时非常需要,很容易碰上NoMethodError:undefined method'*'for nil:NilClass错误。需要妥善处理,提前判断。
6.--pluginpath或-P
可以写自己的插件,然后用bin/logstash--pluginpath/path/to/own/plugins加载它们。
警告
如果你使用的Logstash版本在1.5.0-rc3到1.5.3之间,该参数一度被取消,请阅读本书稍后插件开发章节,改用本地gem插件安装形式。
7.--verbose
输出一定的调试日志。如果你使用的Logstash版本低于1.3.0,则用bin/logstash-v来代替。
8.--debug
输出更多的调试日志。如果你使用的Logstash版本低于1.3.0,则用bin/logstash-vv来代替。