跳转到主内容
websoft网络软件专家 - 深耕网络技术,打造实用软件!

Go语言怎么做日志收集_Go语言ELK日志收集教程【避坑】

Go程序必须输出标准JSON日志,禁用log.Printf拼接字符串;使用zerolog等结构化日志库,字段名用user_id而非“用户ID”,时间格式设为RFC3339Nano;容器中仅输出到os.Stdout;Logstash用beats或tcp input替代file插件,并配置date filter对齐时间格式。 Go程序必须输出JSON,不能用log.Printf拼字符串 ELK吃不下非结构化日志,
log.Printf("user %d login at %s", uid, time.Now())
这类输出在Kibana里只能当一整段
message
字段,没法按
user_id
或
status_code
筛选。Logstash的
json
filter会直接失败,报
json parse error
。 必须用
logrus
、
zerolog
或
slog
替代标准
log
包
zerolog.TimeFieldFormat = time.RFC3339Nano
,确保时间字段可被Logstash的
date
filter识别 字段名禁用中文和空格,比如别写
"用户ID"
,要写
"user_id"
——ES索引会拒绝带特殊字符的字段名 容器环境下一律
SetOutput(os.Stdout)
,别写文件;宿主机部署才考虑
os.OpenFile
Logstash别碰file input,改用beats或tcp input 用
file
插件读
/var/log/app.log
是典型反模式:轮转时丢日志、多实例竞争文件句柄、时序错乱(logrotate切文件瞬间可能漏几行),而且v7.0+默认关闭
type
字段,旧配置
if [type] == "go-app"
直接失效。 开发/测试环境用
tcp
input:
input { tcp { port => 5000 codec => json } }
,Go端用
net.Dial("tcp", "localhost:5000")
直连 生产环境优先
beats
input:
input { beats { port => 5044 } }
,由Filebeat采集stdout并转发,更轻量可靠 无论哪种,filter里必须加
date { match => ["time", "ISO8601"] target => "@timestamp" }
,其中
time
是你日志里的时间字段名(如zerolog默认是
"time"
) 直连Elasticsearch?先确认你真需要它 Logstash不是必须组件,但绕过它直连ES只适合高吞吐、强控制场景。多数项目反而因连接管理不当导致OOM或连接泄漏——Go client复用
*elastic.Client
实例是硬性要求,且必须用Docker服务名(如
http://elasticsearch:9200
)而非
localhost
。 单次发日志别用
Index()
逐条调用,改用
BulkIndexer
批量提交,否则ES写入压力飙升 网络异常时需自己实现重试+本地磁盘缓冲,Logstash天然具备该能力 如果日志含敏感字段(如
password
、
id_card
),Logstash的
mutate { remove_field => ["password"] }
比在Go里过滤更安全可控 Docker/K8s里stdout是唯一正解,别碰日志文件 Kubernetes不认容器里的
/app/logs/
路径,
docker logs
命令只捕获
os.Stdout
和
os.Stderr
。任何写文件再挂载volume的方案,都会破坏容器不可变性,且Fluentd/Filebeat DaemonSet无法稳定监听动态pod路径。 go语言参考手册 中文CHM版 Go 是一个开源的编程语言,它能让构造简单、可靠且高效的软件变得容易。本文给大家带来Go参考手册,需要的可以来下载! Go是从2007年末由Robert Griesemer, Rob Pike, Ken Thompson主持开发,后来还加入了Ian Lance Taylor, Russ Cox等人,并最终于2009年11月开源,在2012年早些时候发布了Go 1稳定版本。现在Go的开发已经是完全开放的,并且拥有一个活跃的社区。 Go 语言特色 简洁、快速、安全 并行、有趣、开源 内存管理、v数组安全、编译 下载 立即学习 “ go语言免费学习笔记(深入) ”; Go代码里删掉所有
os.OpenFile
和
rotatelogs
相关逻辑 启动命令确保没重定向:
./app > /dev/null 2>&1
这种会吞掉日志 K8s Pod里加
env: - name: TZ value: "Asia/Shanghai"
,避免
@timestamp
和日志内
time
字段时区不一致 最常被跳过的细节是Logstash里
date
filter的
match
格式必须和Go日志中
time
字段完全一致——RFC3339Nano、ISO8601、Unix毫秒数三者不能混,差一个字符就导致
@timestamp
变成
1970-01-01
。

相关文章