если из рсислога выгребать метрики мтейлом и склалывать в пром, то это будет постобработка. Под постобработкой подразумевается применение каких-то действий к логам, постройка метрик, аналитики, алертов и т.д. Хотя некоторым хватает и просто парсера при поиске проблем )
если из рсислога выгребать метрики мтейлом и склалывать в пром, то это будет постобработка. Под постобработкой подразумевается применение каких-то действий к логам, постройка метрик, аналитики, алертов и т.д. Хотя некоторым хватает и просто парсера при поиске проблем )
ну и что не так? я говорю за метод хранения а не передачи. Рсислог в типичном кейсе - это складывать файло на диск, что дешево. Отправлять в еластик дорого. не?
ну и что не так? я говорю за метод хранения а не передачи. Рсислог в типичном кейсе - это складывать файло на диск, что дешево. Отправлять в еластик дорого. не?
Отправлять в эластик, дорого, в прямом виде, если все нормально по пути жать, то проблем быть не должно. У меня индексы по 40ГБ на дебаге, бывают. И ничего, кибана не особо тормозит.
Самая главная претензия к эластику, это отсутствие контроля доступа из коробки. А 12 килобаксов, за каждую ноду выкладывать, это как-то и правда "дорого"
Самая главная претензия к эластику, это отсутствие контроля доступа из коробки. А 12 килобаксов, за каждую ноду выкладывать, это как-то и правда "дорого"
скажем так, это на порядок дороже(по ресурсам) чем просто хранить сжатые файлы на диске (на центральном рсислог сервере). Вопросы масштабирования вообще можно даже не вспоминать.
скажем так, это на порядок дороже(по ресурсам) чем просто хранить сжатые файлы на диске (на центральном рсислог сервере). Вопросы масштабирования вообще можно даже не вспоминать.
скажем так, это на порядок дороже(по ресурсам) чем просто хранить сжатые файлы на диске (на центральном рсислог сервере). Вопросы масштабирования вообще можно даже не вспоминать.
хмык. вообще-то elasticsearch предполагает full text search. если ты делаешь "предпродажную подготовку" сообщений перед закидыванием в elastic, то лишней инфы там уже не будет.
хмык. вообще-то elasticsearch предполагает full text search. если ты делаешь "предпродажную подготовку" сообщений перед закидыванием в elastic, то лишней инфы там уже не будет.
Я тут пытаюсь разрабов научить культуре логов, сам пытаюсь как-то кибану подраскурить, а тут: ну нахер, давай все в архивчиках хранить, на выделенном "отказоустойчевом" сервере.
Я тут пытаюсь разрабов научить культуре логов, сам пытаюсь как-то кибану подраскурить, а тут: ну нахер, давай все в архивчиках хранить, на выделенном "отказоустойчевом" сервере.
ELK-стек предполагает, что тебе нужен full text search, иначе ты ССЗБ - для задачи достаточно SQL.