目前应用程序日志的自动收集归集工具很多,比如著名的ELK工具套件。既可以收集,存储日志,也可以图形化展示。虽然ELK套件功能很强大,但是对于小型应用系统来说,使用ELK套件有牛刀杀鸡的感觉,一般使用shell脚本进行日志的自动化归集即可。
1 日志归集介绍
本文介绍使用shell脚本结合linux定时crontab进行定时日志归集,应用服务日志归集架构如下图:
日志归集架构示意了三个日志生成节点和一个日志归集节点,在日志生成节点部署fetch.sh脚本用于该节点的日志合并,在日志归集节点部署merge.sh脚本用于所有节点日志的合并归集。
本文的日志生成节点运行着多个应用服务器实例,每个应用服务器实例每次重启会产生一个日志文件,文件如下所示:
(←支持左右滑动→)
日志文件的内容如下所示:
(←支持左右滑动→)
主要包括日志产生的时间,日志产生的代码文件,以及日志内容等信息。
2 单节点日志合并
单节点日志合并fetch.sh脚本,其作用是对多个日志文件进行合并,按日志产生时间升序排序,取最近固定间隔时间(本文固定间隔为10分钟)的日志作为增量,将日志增量输出到日志文件,远程跨节点拷贝到日志归集节点。
单节点日志合并脚本fetch.sh内容如下:
(←支持左右滑动→)
脚本解析
【1】获取10分钟之前的日期和时间,将年月日赋值到$1中,时分赋值到$2中;
【2】gawk的-v参数,用于向命令内容传入参数;
【3】gawk中间代码段,用于获取每个node日志的最新日志文件,文件名输出到tmp文件中;
【4】将临时文件中的文件名输出到files变量中;
【5】该gawk命令是对日志文件内容中不包含年月的日志文本行前面添加年月字符
【6】grep找出包含最近10分钟的日志文本,按照日志时间升序排序,结果重定向到输出文件output中;
【7】使用scp命令,将该增量日志文件远程拷贝到日志归集服务器上;
【8】删除临时生成的增量日志文件。
3 日志归集
日志归集就是将所有日志生成节点的增量日志合并排序,其脚本merge.sh内容如下:
(←支持左右滑动→)
脚本解析
【1】获取10分钟之前的时间,将年月日赋值到$1,时分赋值到$2;
【2】获取归集合并文件名merge,包含"2019-01-09"字样;
【3】带通配符的待合并的文件名,赋值给logfiles变量;
【4】将待合并的日志文件列表赋值给files变量;
【5】将待合并的日志文件按日志生产时间升序排序,输出追加到归集文件merge中。
4 备份文件删除
由于节点磁盘空间有限,会保存一定天数的日志文件,需要进行定时删除超时的日志文件。日志文件名称如下:
(←支持左右滑动→)
日志删除脚本delete.sh内容如下:
(←支持左右滑动→)
脚本解析
【1】进入日志备份目录;
【2】将日志备份目录的日志文件名赋值给files变量;
【3】对files循环变量每个文件;
【4】压缩日志文件为zip格式;
【5】将90天前的年月日字符串赋值给scp_day变量;
【6】将日志备份目录所有zip文件赋值给files变量;
【7】获取日志文件名中的年月日字符串,赋值给day变量;
【8】进行字符串比较,判断日志文件是否超过90天;
【9】如果超过90天,删除该日志文件。
5 定时执行
定时使用linux系统自带的crontab命令,crontab -e可以编辑定时任务,crontab -l可以查看定时任务。
定时执行脚本包括fetch.sh,merge.sh和delete.sh,定时参数设置如下:
(←支持左右滑动→)
说明:
00 04第一个00表示0分时刻,第二个04表示4点;
05,15,...,55表示05,15,...,55分时刻,后面第一个*表示每小时;
01,11,21,...,51同05,15,...,55类似。
领取专属 10元无门槛券
私享最新 技术干货