Skip to main content
日志回答”具体发生了什么”。本小节整理 ELK / EFK 日志体系的组件分工、采集链路与使用规范。

组件分工

EFK 变体:用 Fluentd 或 Fluent Bit 替换 Logstash 做采集与转发,资源占用更低,Kubernetes 场景更常见。

典型采集链路

容器环境下更简单:应用日志写 stdout,由节点级采集器(Fluent Bit)直接收集,见 Docker 日志与监控

落地要点

  • 结构化日志:应用输出 JSON,字段统一(levelmsgtrace_id),解析成本最低
  • 索引按天滚动:配合 ILM 做冷热分层与定期删除,见 Elasticsearch 概述
  • 写入 trace_id:日志与链路打通,排查时从日志直接跳到 Tracing

延伸阅读