Go程序必须输出标准JSON日志,禁用log.Printf拼接字符串;使用zerolog等结构化日志库,字段名用user_id而非“用户ID”,时间格式设为RFC3339Nano;容器中仅输出到os.Stdout;Logstash用beats或tcp input替代file插件,并配置date filter对齐时间格式。
Go程序必须输出JSON,不能用log.Printf拼字符串
ELK吃不下非结构化日志,
这类输出在Kibana里只能当一整段
字段,没法按
或
筛选。Logstash的
filter会直接失败,报
。
必须用
、
或
替代标准
包
,确保时间字段可被Logstash的
filter识别
字段名禁用中文和空格,比如别写
,要写
——ES索引会拒绝带特殊字符的字段名
容器环境下一律
,别写文件;宿主机部署才考虑
Logstash别碰file input,改用beats或tcp input
用
插件读
是典型反模式:轮转时丢日志、多实例竞争文件句柄、时序错乱(logrotate切文件瞬间可能漏几行),而且v7.0+默认关闭
字段,旧配置
直接失效。
开发/测试环境用
input:
,Go端用
直连
生产环境优先
input:
,由Filebeat采集stdout并转发,更轻量可靠
无论哪种,filter里必须加
,其中
是你日志里的时间字段名(如zerolog默认是
)
直连Elasticsearch?先确认你真需要它
Logstash不是必须组件,但绕过它直连ES只适合高吞吐、强控制场景。多数项目反而因连接管理不当导致OOM或连接泄漏——Go client复用
实例是硬性要求,且必须用Docker服务名(如
)而非
。
单次发日志别用
逐条调用,改用
批量提交,否则ES写入压力飙升
网络异常时需自己实现重试+本地磁盘缓冲,Logstash天然具备该能力
如果日志含敏感字段(如
、
),Logstash的
比在Go里过滤更安全可控
Docker/K8s里stdout是唯一正解,别碰日志文件
Kubernetes不认容器里的
路径,
命令只捕获
和
。任何写文件再挂载volume的方案,都会破坏容器不可变性,且Fluentd/Filebeat DaemonSet无法稳定监听动态pod路径。
go语言参考手册 中文CHM版
Go 是一个开源的编程语言,它能让构造简单、可靠且高效的软件变得容易。本文给大家带来Go参考手册,需要的可以来下载! Go是从2007年末由Robert Griesemer, Rob Pike, Ken Thompson主持开发,后来还加入了Ian Lance Taylor, Russ Cox等人,并最终于2009年11月开源,在2012年早些时候发布了Go 1稳定版本。现在Go的开发已经是完全开放的,并且拥有一个活跃的社区。 Go 语言特色 简洁、快速、安全 并行、有趣、开源 内存管理、v数组安全、编译
下载
立即学习
“
go语言免费学习笔记(深入)
”;
Go代码里删掉所有
和
相关逻辑
启动命令确保没重定向:
这种会吞掉日志
K8s Pod里加
,避免
和日志内
字段时区不一致
最常被跳过的细节是Logstash里
filter的
格式必须和Go日志中
字段完全一致——RFC3339Nano、ISO8601、Unix毫秒数三者不能混,差一个字符就导致
变成
。
log.Printf("user %d login at %s", uid, time.Now())messageuser_idstatus_codejsonjson parse errorlogruszerologsloglogzerolog.TimeFieldFormat = time.RFC3339Nanodate"用户ID""user_id"SetOutput(os.Stdout)os.OpenFilefile/var/log/app.logtypeif [type] == "go-app"tcpinput { tcp { port => 5000 codec => json } }net.Dial("tcp", "localhost:5000")beatsinput { beats { port => 5044 } }date { match => ["time", "ISO8601"] target => "@timestamp" }time"time"*elastic.Clienthttp://elasticsearch:9200localhostIndex()BulkIndexerpasswordid_cardmutate { remove_field => ["password"] }/app/logs/docker logsos.Stdoutos.Stderros.OpenFilerotatelogs./app > /dev/null 2>&1env: - name: TZ value: "Asia/Shanghai"@timestamptimedatematchtime@timestamp1970-01-01