贝利信息

使用 Filebeat 将 Java 日志发送到 ELK

日期:2025-10-16 00:00 / 作者:心靈之曲

本文介绍如何将运行在 Docker 容器中的 Java 服务生成的日志发送到 ELK (Elasticsearch, Logstash, Kibana) 集群。我们将使用 Filebeat 作为日志收集器,直接从 Docker 容器中读取日志,并将其传输到 ELK 集群,无需将日志保存到本地文件。

将 Java 服务生成的日志集成到 ELK 集群中,可以实现集中式日志管理、分析和可视化,这对于微服务架构的项目尤其重要。 直接将日志发送到 ELK,避免了本地文件存储带来的复杂性,提高了效率。 本文将重点介绍如何使用 Filebeat 实现这一目标。

1. Filebeat 简介

Filebeat 是一个轻量级的日志收集器,属于 Elastic Beats 家族。 它可以监控指定的日志文件或输入源,并将日志数据发送到 Elasticsearch 或 Logstash。 Filebeat 具有资源占用少、配置简单、可靠性高等特点,非常适合在 Docker 环境中使用。

2. 配置 Filebeat

Filebeat 的核心配置文件通常是 filebeat.yml。 你需要根据你的 ELK 集群配置和 Docker 容器环境修改此文件。 以下是一个示例配置,可以作为起点:

filebeat.inputs:
  - type: docker
    containers.ids:
      - '*'  # 监控所有容器的日志

output.logstash:
  hosts: ["logstash:5044"] # Logstash 的地址和端口,需要根据你的实际情况修改
  # 可选配置:启用 TLS/SSL 加密
  # ssl:
  #   enabled: true
  #   certificate_authorities: ["/path/to/your/ca.crt"]

processors:
  - add_cloud_metadata: ~
  - add_docker_metadata: ~
  - add_host_metadata: ~

配置说明:

3. 在 Docker 环境中运行 Filebeat

有多种方式可以在 Docker 环境中运行 Filebeat。 一种常见的方法是创建一个 Dockerfile,将 Filebeat 二进制文件和配置文件复制到镜像中。 另一种方法是使用 Docker Compose。

使用 Docker Compose 示例:

version: "3.7"
services:
  filebeat:
    image: docker.elastic.co/beats/filebeat:7.17.1 # 替换为你的 Filebeat 版本
    volumes:
      - ./filebeat.yml:/usr/share/filebeat/filebeat.yml:ro
      - /var/lib/docker/containers:/var/lib/docker/containers:ro  # 挂载 Docker 容器日志目录
      - /var/run/docker.sock:/var/run/docker.sock:ro # 挂载 Docker socket
    user: root # 确保 Filebeat 有权限读取 Docker 容器日志
    depends_on:
      - logstash # 确保 Logstash 已经启动
    networks:
      - elk

networks:
  elk:
    driver: bridge

配置说明:

运行 docker-compose up 命令启动 Filebeat 容器。

4. 配置 Logstash (可选)

Logstash 是 ELK 集群中的数据处理管道。 你可以使用 Logstash 来解析、过滤和增强日志数据。 以下是一个示例 Logstash 配置文件:

input {
  beats {
    port => 5044
  }
}

filter {
  grok {
    match => { "message" => "%{TIMESTAMP_ISO8601:timestamp} %{LOGLEVEL:level} %{DATA:logger} - %{GREEDYDATA:message}" }
  }
  date {
    match => [ "timestamp", "ISO8601" ]
    target => "@timestamp"
  }
}

output {
  elasticsearch {
    hosts => ["elasticsearch:9200"] # Elasticsearch 的地址和端口
    index => "java-logs-%{+YYYY.MM.dd}"
  }
}

配置说明:

5. 注意事项

6. 总结

本文介绍了如何使用 Filebeat 将 Java 服务生成的日志发送到 ELK 集群。 通过配置 Filebeat 和 Logstash,你可以实现集中式日志管理、分析和可视化,提高微服务架构项目的可观察性。 记住,根据你的实际环境和需求调整配置文件。