当前位置:

首页 > 编程开发 > 如何用Syslog进行系统性能监控

如何用Syslog进行系统性能监控

通过配置rsyslog接收性能日志,编写脚本采集CPU、内存、磁盘I/O等关键指标并使用logger上报,再借助ELK等工具解析存储,即可实现轻量级系统性能监控,涵盖数据采集、结构化处理、可视化展示与告警触发。

系统性能监控这事儿,说难不难,说简单也不简单。真正让很多运维朋友头疼的,不是监控本身,而是怎么把零散的日志数据串联起来,形成一套可持续的分析闭环。Syslog作为Linux系统里最基础的日志服务,其实完全可以承担起性能数据采集和上报的职责。关键就看你怎么用它——配置得当,它就是一套轻量级的性能监控方案。

一提到用Syslog做性能监控,很多人可能第一反应是:这不就是个日志收集器吗?没错,但它的潜力远不止于此。从数据采集到结构化存储,再到可视化呈现和告警触发,完全可以一条龙搞定。下面我们就一步步拆开来看。

一、前置准备:让Syslog先“听得懂”性能日志

要让Syslog成为性能监控的数据源,首先得确保它能收到并处理性能相关的日志。以Linux上最常见的rsyslog为例,有两件事需要先办好。

开启远程日志接收这一步可选,但强烈推荐。尤其是当你需要监控多台机器的时候,总不能让每台机器都各自为战。配置方法很简单,修改/etc/rsyslog.conf/etc/rsyslog.d/50-default.conf,取消下面几行的注释(没有就自己加上):

module(load="imudp")        # 加载UDP模块
input(type="imudp" port="514")  # 开启UDP 514端口监听
module(load="imtcp")        # 如果需要更可靠,加一个TCP模块
input(type="imtcp" port="514")  # TCP监听也开起来

保存后别忘了重启服务:sudo systemctl restart rsyslog

定向性能日志到独立文件这一步是为了不让性能日志跟系统日志混在一起。创建自定义配置文件,比如/etc/rsyslog.d/performance.conf,通过关键字过滤出与性能相关的日志,写到独立的文件里。比如:

:msg, contains, "CPU usage" -/var/log/cpu_usage.log
& stop
:msg, contains, "Memory low" -/var/log/memory_alert.log
& stop
:msg, contains, "Disk I/O error" -/var/log/disk_io_error.log
& stop

同样,改完重启rsyslog使其生效。

二、采集关键性能指标:把数据“喂”给Syslog

配置好Syslog之后,接下来的问题就是:性能数据从哪里来?答案是自己动手写脚本。通过logger命令,脚本可以把采集到的性能数据以Syslog格式发送到服务器

CPU使用率top/proc/stat获取CPU利用率,设定一个阈值,超过就发告警。脚本示例如下(保存为/usr/local/bin/cpu_monitor.sh):

#!/bin/bash
CPU_USAGE=$(top -bn1 | grep "Cpu(s)" | sed "s/.*, *\([0-9.]*\)%* id.*/\1/" | awk '{print 100 - $1}')
THRESHOLD=80
if (( $(echo "$CPU_USAGE > $THRESHOLD" | bc -l) )); then
    logger -t CPU_MONITOR "CPU usage is high: ${CPU_USAGE}% (Threshold: ${THRESHOLD}%)"
fi

再通过crontab设置定时任务,比如每5分钟跑一次:*/5 * * * * /usr/local/bin/cpu_monitor.sh

内存占用类似,用free命令获取内存使用率:

#!/bin/bash
MEM_USAGE=$(free | grep Mem | awk '{print $3/$2 * 100.0}')
THRESHOLD=90
if (( $(echo "$MEM_USAGE > $THRESHOLD" | bc -l) )); then
    logger -t MEMORY_MONITOR "Memory usage is high: ${MEM_USAGE}% (Threshold: ${THRESHOLD}%)"
fi

磁盘I/O则需要用iostat(来自sysstat包):

#!/bin/bash
IO_WAIT=$(iostat -c 1 2 | tail -1 | awk '{print $4}')
THRESHOLD=20
if (( $(echo "$IO_WAIT > $THRESHOLD" | bc -l) )); then
    logger -t DISK_MONITOR "Disk I/O wait is high: ${IO_WAIT}% (Threshold: ${THRESHOLD}%)"
fi

这样,性能数据就会以Syslog的格式乖乖进入你在第一步配置好的日志通道里。

三、日志解析与存储:把文本变成可分析的结构化数据

原始的Syslog日志说到底还是纯文本,要真正做分析,还得解析成结构化的格式,比如JSON。这一步有不少现成的工具可以帮忙。

rsyslog内置过滤可以在performance.conf中进一步解析日志:

if $msg contains "CPU usage is high" then {
    action(type="mmjsonparse")
    action(type="omfile" file="/var/log/structured_performance.log" template="RSYSLOG_TraditionalFileFormat")
    stop
}

这样符合条件的日志就会被转为JSON格式存下来。

ELK Stack无疑是更成熟的方案。Logstash作为日志收集器,配合正则解析可以提取出你关心的字段:

input {
    syslog {
        port => 514
        type => "syslog"
    }
}
filter {
    if [type] == "syslog" {
        grok {
            match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{HOSTNAME:hostname} %{DATA:program}\[%{POSINT:pid}\]: %{GREEDYDATA:message}" }
        }
        if [message] =~ /CPU usage/ { mutate { add_tag => ["cpu_perf"] } }
        if [message] =~ /Memory low/ { mutate { add_tag => ["memory_perf"] } }
    }
}
output {
    elasticsearch {
        hosts => ["localhost:9200"]
        index => "syslog-performance-%{+YYYY.MM.dd}"
    }
    stdout { codec => rubydebug }
}

数据进入Elasticsearch后,Kibana就可以派上用场了。创建索引模式syslog-performance-*,然后在Discover里查看日志,或者用Visualize构建仪表板——比如CPU使用率趋势图,是一目了然的。

四、可视化与告警:让监控从“有数据”变成“有用”

数据有了,结构化了,那接下来就是让它真正发挥作用。

可视化方面,Kibana的Dashboard可以展示CPU使用率、内存占用的时间序列图,还支持按主机名筛选钻取。Grafana搭配Elasticsearch或Prometheus数据源,能做出更丰富的仪表板,比如磁盘I/O负载热力图。

告警方面,Elasticsearch的Watcher可以配置定时查询,发现异常就发邮件。比如下面这个配置,每5分钟检查一次是否有CPU过高的告警日志:

PUT _watcher/watch/cpu_high_alert
{
  "trigger": { "schedule": { "interval": "5m" } },
  "input": {
    "search": {
      "request": {
        "indices": ["syslog-performance-*"],
        "body": {
          "query": {
            "bool": {
              "must": [
                { "match": { "message": "CPU usage is high" } },
                { "range": { "@timestamp": { "gte": "now-5m" } } }
              ]
            }
          }
        }
      }
    }
  },
  "actions": {
    "email_alert": {
      "email": {
        "to": "admin@example.com",
        "subject": "CPU High Usage Alert",
        "body": "CPU usage is high on {{ctx.payload.hits.hits._source.hostname}}: {{ctx.payload.hits.hits._source.message}}"
      }
    }
  }
}

当然,如果你已经在用Nagios或Zabbix这些传统监控工具,它们也能直接读取Syslog日志或采集/proc/stat来触发告警。选择哪种方案,取决于你现有的基础设施和团队习惯。

五、优化与维护:让这套方案持续可用

方案搭起来之后,有没有什么坑需要注意?当然有。三个点值得盯紧。

日志轮转一定要配置好。性能日志如果放任自流,一个月就能吃掉几个GB的磁盘。用logrotate可以轻松搞定:

/var/log/cpu_usage.log {
    daily
    rotate 7
    compress
    missingok
    notifempty
}

日志级别要合理设置。无关的debug日志会冲淡性能数据,可以调整rsyslog的全局级别为warning,只记录警告及以上级别的日志:

.=warning;.=err;.=crit;.=alert;.=emerg /var/log/syslog
& ~

定期审查规则也很重要。业务量上去了,阈值可能需要调整——比如CPU阈值从80%改到70%;基础设施变了,过滤规则可能也需要更新——比如新增“Disk space low”的过滤条件。别嫌麻烦,监控方案必须与时俱进才能保持有效。

说到底,Syslog做性能监控这条路并不复杂,但每一步都需要认真对待。从底层配置到上层可视化,再到持续维护,任何一个环节掉链子,都可能让整套方案大打折扣。而一旦走通,你就能以极低的成本建立起一套真正可用的性能监控体系。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
编程开发 Linux
相关文章 更多
在 Kali Linux 中验证 Hashcat 安装
在 Kali Linux 中验证 Hashcat 安装

引言 Hashcat 被广泛认为是世界上最快、最先进的密码恢复工具。它是渗透测试人员和安全专业人员武器库中的必备工具。在使用它破解哈希(hashes)之前,你必须首先确保它已在你的系统上正确安装并完全可用。 在本实验(lab)中,你将执行一系列简单的检查,以验证 Hashcat 在你的 Kali L

在 Kali Linux 上安装和验证 Gobuster
在 Kali Linux 上安装和验证 Gobuster

引言 Gobuster 是一个强大的工具,用于目录和文件暴力破解、DNS 子域暴力破解以及 S3 存储桶枚举。它是渗透测试人员和安全爱好者发现 Web 服务器上隐藏路径和资源的重要实用程序。 在本实验中,你将学习在 Kali Linux 环境中安装 Gobuster 的基本步骤。你将使用 CODE_

(G-G) Pixel 手机或将进行重要底层升级Linux 内核有望更新
(G-G) Pixel 手机或将进行重要底层升级Linux 内核有望更新

谷歌计划为Pixel7至10系列进行Linux内核重大升级,从旧版本统一跃升至Linux6.12。新内核优化了CPU调度和内存管理,有望提升流畅度、安全性与发热控制,并可能改善Pixel10的GPU性能。该更新预计随Android17QPR2年底推送,Pixel6因支持终止无缘升级。

火狐浏览器自定义主页
火狐浏览器自定义主页

火狐浏览器可通过五种方式自定义默认主页:一、设置中手动输入网址;二、用当前页面一键设为主页;三、从书签中选取;四、移动端通过新标签页模拟;五、高级用户修改about:config配置项。 想让火狐浏览器一打开就直奔你心仪的网站,而不是那个空白页或默认的官方主页?这事儿其实不难,通过浏览器内置的设置就

淘宝网页版入口查找教程
淘宝网页版入口查找教程

淘宝官方网页登录入口 对于如何找到淘宝网页版的入口,很多朋友都感到有点摸不着头脑。别急,这篇文章就来为你拆解清楚整个登录流程。官方的登录入口很明确,就在官网首页的左上角。 淘宝网页版入口位于官网首页左上角,点击“亲,请登录”即可跳转至统一的验证页面。登录支持密码、短信验证码和手机APP扫码三种方式,

WMV转MP4方法
WMV转MP4方法

WMV视频压缩指南:如何高效“瘦身”释放硬盘空间 在日常处理和收藏视频时,不少人会发现一个有趣的现象:WMV格式的文件,在画质相当的情况下,体积往往比MP4更小巧。这原本是它的优势,但架不住日积月累,一堆WMV文件同样会悄悄吃掉大量的硬盘空间。因此,如何给WMV视频“减减肥”,就成了优化存储、提升效

打字鸭官方网址登录入口
打字鸭官方网址登录入口

打字鸭官方网址是https://www.daziya.com/,提供科学分层课程、沉浸式交互体验、精准数据追踪、灵活教学角色及稳定轻量技术架构。 提到在线打字练习,很多朋友第一时间会问:打字鸭的官方入口到底在哪?不用再四处搜索了,它的直达地址就在这里。 https://www.daziya.com/

米侠浏览器打不开网页
米侠浏览器打不开网页

米侠浏览器页面打不开,或者干脆显示一片空白?问题根源大概率出在内核上。比如内核和当前网页的兼容性出了岔子、页面渲染模块意外损坏,再或者,内核版本实在太旧了。别急,沿着切换内核、清理缓存、关闭硬件加速、替换核心文件这四步走,通常都能解决。 用米侠浏览器上网,碰到页面死活刷不出来,或者只显示一个空白屏幕

steam正版官网入口地址
steam正版官网入口地址

Steam正版官网入口与完整使用指引 Steam的全球统一官方商店入口是:https://store.steampowered.com/。认准这个地址,页面具备HTTPS加密、Valve版权标识及安全锁标志,能有效保障访问安全。 还在四处搜索Steam的正版官网地址?其实不必那么麻烦。下面这份从官网

Chrome浏览器JS脚本不运行怎么办
Chrome浏览器JS脚本不运行怎么办

Chrome中JavaScript未执行需依次检查:一、移除站点级禁用并添加允许域名;二、开启全局JavaScript开关;三、禁用干扰扩展;四、在开发者工具中启用JavaScript;五、重置内容设置为默认。 有时在Chrome里打开网页,会发现交互按钮点了没反应,数据加载不出来,页面仿佛“静止”

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。