用flume收集syslog日志到hdfs关键配置

浏览: 2669

(注意:hadoop集群是启动的)

1、syslog配置文件/etc/rsyslog.conf

(1)打开以下注释以udp方式传输

# Provides UDP syslog reception

   $ModLoad imudp

   $UDPServerRun 514

(2)、此处配置不使用默认格式,是为了让header显示优先级

# Use default timestamp format

#$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat

$ActionFileDefaultTemplate RSYSLOG_SyslogProtocol23Format

$template TraditionalFormatWithPRI,"<%syslogpriority%>%syslogseverity% %timegenerated% %HOSTNAM E% %syslogtag%%msg:::drop-last-lf%\n"

日志优先级及时间格式优化版(显示本土化时间格式,便于分析):(此处配置不使用默认格式,并让header直接显示优先级code,无需计算,生成的日志格式如:<6> 2015-11-02 15:21:03 huc1 systemd: Stopping System Logging Service...)

QQ截图20151102155029.png

 

2、flume配置(先后启动z4,z5节点flume,监控z5节点用户的操作产生的syslog,流转到z4,最终流向hdfs)

z5.pngz4.png

 

      产生的event如:

 

event.png

 

 

产生的syslog消息日志格式如:<43>Sep 29 15:06:28 z5 rsyslogd: Name or service not known

其中“<43>”是PRI部分,“Sep 29 15:06:28 z5 ”是HEADER部分,“rsyslogd: Name or service not known”是MSG部分。

43 二进制:101011,前面代表Facility,后三位011代表Severity, 十进制为3, 即Severity优先级是3,对应Error;具体优先级如下表:

pri.png

PRI部分由尖括号包含的一个数字构成,这个数字包含了程序模块(Facility)、严重性(Severity),这个数字是由Facility乘以 8,然后加上Severity得来

具体的linux syslog介绍参考文档:http://www.cnblogs.com/skyofbitbit/p/3674664.html

推荐 0
本文由 为了明天time 创作,采用 知识共享署名-相同方式共享 3.0 中国大陆许可协议 进行许可。
转载、引用前需联系作者,并署名作者且注明文章出处。
本站文章版权归原作者及原出处所有 。内容为作者个人观点, 并不代表本站赞同其观点和对其真实性负责。本站是一个个人学习交流的平台,并不用于任何商业目的,如果有任何问题,请及时联系我们,我们将根据著作权人的要求,立即更正或者删除有关内容。本站拥有对此声明的最终解释权。

0 个评论

要回复文章请先登录注册