thinkphp日志接入logstash有三种方式:一、filebeat监控json日志文件并转发至logstash;二、logstash直接读取本地日志文件(file插件);三、thinkphp集成logstash tcp/udp推送(自定义handler)。

如果您的ThinkPHP应用已生成结构化日志文件,但尚未接入Logstash进行集中采集与解析,则需建立稳定、可扩展的日志传输链路。以下是实现Logstash采集ThinkPHP日志的多种配置方法:
一、通过Filebeat监控日志文件并转发至Logstash
该方式不侵入应用代码,利用轻量级Filebeat实时监控runtime/log目录下的日志文件变化,具备断点续传、多行合并、字段增强等能力,适用于生产环境长期运行。
1、确认ThinkPHP日志路径,例如:/var/www/myapp/runtime/log/,确保该路径下日志为JSON格式(推荐在config/log.php中设置'json' => true)。
2、下载并解压Filebeat到服务器,例如:执行wget https://artifacts.elastic.co/downloads/beats/filebeat/filebeat-8.13.4-linux-x86_64.tar.gz后解压。
3、编辑filebeat.yml,配置输入源与Logstash输出目标:
4、启用filestream输入类型,指定日志路径模式:
5、设置output.logstash指向Logstash监听地址,例如:hosts: ["192.168.1.100:5044"]。
6、启动Filebeat服务:./filebeat -e -c filebeat.yml,验证连接状态是否显示talk to server OK。
二、使用Logstash直接读取本地日志文件
该方式适用于测试或单机部署场景,Logstash通过file插件持续跟踪日志文件末尾,无需额外Agent,但缺乏Filebeat的注册表持久化机制,重启后可能重复或丢失部分数据。
1、确保Logstash已安装并可执行,版本建议不低于7.10。
2、创建Logstash配置文件thinkphp-file-input.conf,包含input、filter、output三段:
3、在input段中配置file插件,路径需精确匹配ThinkPHP日志文件位置,例如:path => "/var/www/myapp/runtime/log/*.log"。
4、添加filter段,启用json解析并提取时间戳字段:
5、在output段中配置Elasticsearch或stdout用于调试,例如:elasticsearch { hosts => ["http://localhost:9200"] index => "thinkphp-log-%{+YYYY.MM.dd}" }。
6、启动Logstash并加载该配置:bin/logstash -f thinkphp-file-input.conf。
三、在ThinkPHP中集成Logstash TCP/UDP日志推送
该方式将日志直送Logstash,降低磁盘IO依赖,提升实时性,但要求日志框架支持自定义Handler,并需保障网络连通性与错误重试机制。
1、修改ThinkPHP的config/log.php,在channels中新增logstash通道:
2、定义type为custom,并指定handler类路径,例如:'handler' => app\common\log\LogstashHandler::class。
3、创建app\common\log\LogstashHandler.php,继承think\log\driver\File或使用Monolog\Handler\SocketHandler封装TCP连接。
4、在Handler中构造JSON日志体,包含level、message、context、datetime等字段,确保与Logstash的json_lines codec兼容。
5、Logstash端配置beats或tcp输入插件,例如:input { tcp { port => 5000 codec => json_lines } }。
6、在ThinkPHP应用中触发日志写入,如Log::error('DB timeout', ['sql' => $sql]),观察Logstash控制台是否接收到结构化事件。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











