【问题标题】:Kibana4 Log Levels not shownKibana4 日志级别未显示
【发布时间】:2015-10-07 02:07:39
【问题描述】:

我们有一个 ELK 设置。成功收集所有日志文件并推送到 elasticsearch。然后我们使用 kibana 4 来可视化日志。但是只有 WARN 显示为“级别”。在弹性搜索索引中有更多和所有其他“级别”。但这些都没有显示。索引中的所有其他字段,其中多个值可用,“级别”除外。 这是一个错误还是默认配置有问题?

【问题讨论】:

  • 您使用的是什么可视化?你应用了什么聚合?
  • 您是否在logstash(如loglevel)等中编写任何额外的自定义字段...
  • 不,我没有使用任何可视化。开箱即用。
  • 我们有两个字段,名为“name”和“instance”,它们是由文件输入添加的。
  • 我问过你这条线:Then we're using kibana 4 to visualize the logs. But there is only WARN as 'level' shown你可能正在使用一些可视化(折线图、条形图等),对吧?如果您使用的是内置图表,您可能还使用了聚合来存储 X 轴和子聚合?

标签: elasticsearch logstash kibana-4 elastic-stack


【解决方案1】:

这是 logstash 中的一个错误。它破坏了一些日志事件,因此只有这些具有日志级别 WARN 的事件被正确处理。所以只显示这些事件。

感谢您的帮助。 ;)

【讨论】:

    【解决方案2】:

    我不完全确定您尝试了什么,以及您是如何最终没有在 Kibana 中获得所有级别的。因为你提到过:

    然后我们使用 kibana 4 来可视化日志。但是只有 WARN 显示为“级别”。

    这并没有说明正在使用哪种/类型的(开箱即用)可视化(图形、图表、数据表等)以及实现了哪些聚合。

    另外,当你说

    在 elasticsearch 索引中还有很多其他的 '水平'。但是这些都没有显示出来。

    我假设一切都在 logstash 端正确实现/配置(grok 过滤器,以及如果您使用的模式)

    我最近做了类似的事情(解析和可视化 tomcat 日志)并处理了相同的“级别”问题。我发现在 Kibana 中,在任何可视化中使用(子)聚合时,当您选择 Significant Terms -> fieldname 时,它可能会忽略与该字段的其他值相比非常小的值。例如,如果在给定时间范围内level 字段中WARN >>> ERROR 的出现频率,Kibana 将仅显示WARN,而不管您输入的大小。这就是它的含义 - 仅显示 significant 条款。

    要克服这个问题,请使用 Terms -> Field -> fieldname。将 Order 设置为顶部/底部 最重要的是,Size0

    无论其出现频率如何,您都会看到该字段的每个值。希望这可以帮助。

    PS:选择底部可以让您从 Kibana 可视化中默认的 GREEN 颜色稍微减轻一些。

    【讨论】:

      【解决方案3】:

      听起来您正在“发现”选项卡上,并且正在评论左侧构面中显示的值。

      这些值是从当前表中的文档生成的(默认是查询返回的最近的 500 行),不是从整个查询的结果中生成的。

      因此,如果最近的消息都是 WARN,那么这就是左侧方面中显示的全部内容。

      要确认这一理论,请排除 WARN 消息并查看您的其他级别是否出现。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2012-04-17
        • 1970-01-01
        • 2015-08-17
        • 1970-01-01
        • 1970-01-01
        • 2015-06-23
        • 2023-03-25
        • 1970-01-01
        相关资源
        最近更新 更多