适用场景
自建日志平台最常见的失败原因:日志量估错、索引未按时间切分、磁盘写满后平台直接不可用。
配置步骤(Graylog / Wazuh 类方案)
# Graylog:适合 syslog 集中与告警
# 1) 部署 Graylog + OpenSearch + MongoDB
# 2) 输入:Syslog UDP/TCP 514、Beats
# 3) 提取器:解析设备日志字段
# 4) 告警:按条件触发通知(邮件/Webhook)
# Wazuh:适合主机安全与合规基线
关键参数与建议
- 先估算日志量(条/秒、字节/天),再选架构与硬件
- 索引按天/周切分,配置生命周期策略(热-温-冷-删)
- 采集端过滤无用日志(debug/健康检查),减少 50% 以上流量
- 磁盘水位告警(80%)与只读模式保护,避免写满崩溃
- 留存周期满足合规(≥6 个月),归档到对象存储
容易踩的坑
- 未规划索引分片与保留,磁盘快速耗尽
- 解析规则不完善,字段提取失败无法检索
- 告警条件过宽,通知被忽略
验证与巡检
# 验证:按设备与关键字检索,命中正确;触发一次测试告警
- 巡检:检索可用、告警可达、磁盘余量充足
小结
日志平台上线后要做两件运维:每周看磁盘与索引健康、每月抽查检索可用性。否则半年后平台会变成"装了但不敢用"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。