组件分工
EFK 变体:用 Fluentd 或 Fluent Bit 替换 Logstash 做采集与转发,资源占用更低,Kubernetes 场景更常见。
典型采集链路
落地要点
- 结构化日志:应用输出 JSON,字段统一(
level、msg、trace_id),解析成本最低 - 索引按天滚动:配合 ILM 做冷热分层与定期删除,见 Elasticsearch 概述
- 写入 trace_id:日志与链路打通,排查时从日志直接跳到 Tracing
延伸阅读
- 可观测性概述
- Elasticsearch 概述:引擎层的分片与运维
- Kubernetes 故障排查:日志驱动的问题定位