elk监控应用异常并告警?

背景
应用日志已写入elk,现在需要根据日志关键字或状态码进行告警。
问题描述
1、高频访问监控:
实现功能:访问同一url的IP地址出现次数大于50对应的cookie是否一致
如果要实现上述功能es进行多层聚合会出现性能差的问题,使用es查询结果告警则需要频繁查询,如何优化?

参与6
  • 1.正常搜索访问同一url的IP地址出现次数大于50对应的cookie的独立数,关键在于这个搜索范围,如果是每5分钟执行一次搜索最近5分钟的日志的cookie的独立数,这个多层聚合不会造成太大的性能差 2.如果确实希望减少搜索的频率和多层聚合,可以使用es的roolup功能,https://www.elastic.co/guide/en/elasticsearch/reference/7.4/data-rollup-transform.html
    2019-10-14

1同行回答

jason2006xujason2006xu技术经理昆仑银行
可以考虑用storm实现吧,另外需要kafka。显示全部

可以考虑用storm实现吧,另外需要kafka。

收起
银行 · 2019-10-30
浏览1674

提问者

laopoainiben
技术支持平安普惠
擅长领域: 云计算容器容器云

问题来自

相关问题

相关资料

相关文章

问题状态

  • 发布时间:2019-09-26
  • 关注会员:3 人
  • 问题浏览:2553
  • 最近回答:2019-10-30
  • X社区推广