Grok与Elastic Stack集成:将大模型运行日志接入ELK日志系统

星降

星降

2026-06-21

699人浏览

原创

大模型日志接入elk的核心前提是日志必须结构化为标准json,否则grok规则易失效;需先验证日志格式,再用filebeat或logstash的json解析器直接处理,禁用grok兜底非结构化日志。

☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

grok与elastic stack集成:将大模型运行日志接入elk日志系统

大模型运行日志(如LLM推理、训练过程中的GPU显存、token吞吐、请求延迟等结构化指标)稳定接入ELK系统,核心障碍不是Logstash连不上Elasticsearch,而是日志原始格式不满足机器可解析前提——Grok正则匹配仅用于兜底非结构化日志,一旦日志含嵌套JSON、多行堆栈或时间戳格式混乱,Grok规则极易失效且维护成本陡增。

确认日志源头是否真正结构化

第一步:检查大模型服务输出的日志文件首10行,用head -n 10 /var/log/llm-service/*.log命令查看。

若每行都是标准JSON(开头{,结尾},无换行、无多余空格、字段名不含点号或括号),说明已满足结构化前提;若出现类似[INFO] 2026-06-12T21:38:00.123Z | gpu_util: 87% | tokens/sec: 42这样的混合文本,则必须先改造日志输出逻辑,否则后续所有Grok配置都将反复失败。

第二步:确认Go/Python/Java服务是否启用结构化日志库。Python需用structlog或loguru开启JSON输出;Go必须用zap.NewProductionEncoderConfig();Java推荐logback-json-classic并配置。标准库log或print()输出一律视为不可解析源,【禁止直接对这类日志写Grok规则】

Filebeat启用JSON解析并提权字段

编辑filebeat.yml中对应input段:

在parsers下添加json解析器,并强制将字段提到根层级:

复制AI写代码
1 2 3 4 5 6 7 8 9 10 11
input:
  - type: filestream
    paths:
      - /var/log/llm-service/*.log
    parsers:
      - json:
        keys_under_root: true
        overwrite_keys: true
        add_error_key: true

overwrite_keys: true是硬性要求——否则Filebeat会注入自己的@timestamp、host.name等字段,与日志内原有time、host冲突,导致Kibana里字段重复或覆盖丢失。

重启Filebeat后,用filebeat test config && filebeat test output验证配置生效;若报错“Failed to connect to Elasticsearch”,说明网络或认证未通,此时Grok尚未介入,无需排查正则。

Logstash跳过Grok,直连JSON插件

方法一:完全弃用Grok,改用json{} filter

在logstash.conf的filter块中删除全部grok{},替换为:

php获得文件的mime type类
php获得文件的mime type类

php获得文件的mime type类

下载

filter {
  json {
    source => "message"
    skip_on_invalid_json => true
  }
}

skip_on_invalid_json => true防止某条日志JSON格式损坏导致整条pipeline阻塞,坏日志会被丢弃而非卡死进程。

方法二:若必须保留部分Grok(例如解析非JSON的启动日志),需严格隔离输入源

在input块中拆分路径:

input {
  file {
    path => "/var/log/llm-service/runtime-*.log"
    codec => "json"
  }
  file {
    path => "/var/log/llm-service/startup.log"
    codec => "plain"
  }
}

这样runtime日志走原生JSON解析,startup日志才进Grok流程,避免混用导致字段污染。

在Kibana中创建匹配@timestamp的索引模式

第一步:确保Elasticsearch中已有数据写入,访问http://localhost:9200/_cat/indices?v确认logs-llm-*索引存在且health=green。

第二步:登录Kibana → Stack Management → Index Patterns → Create index pattern。

第三步:输入logs-llm-* → Next step → 在Time field选择框中【必须选@timestamp】,不能选time或timestamp——Filebeat默认注入的@timestamp是ISO8601格式且带时区,Kibana依赖它做时间轴对齐;若选错字段,所有图表时间范围筛选将失效。

第四步:点击Create index pattern完成。此时Discover页即可按毫秒级精度查看GPU利用率突增、token生成延迟毛刺等真实时序行为。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

大模型 grok

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Grok使用教程大全
Grok使用教程大全

从注册登录到高级提示词应用,全面讲解Grok使用教程、常见问题解决方案和效率提升技巧。

2026.06.12

96

11

Grok工具推荐合集
Grok工具推荐合集

本专题整合了Grok工具合集,阅读专题下面的文章了解更多详细内容。

2026.06.12

72

9

Grok AI模型选择推荐
Grok AI模型选择推荐

本专题整合了Grok模型推荐指南,阅读专题下面的文章了解更多详细内容。

2026.06.12

131

19

grok搭建部署教程合集
grok搭建部署教程合集

本专题整合了grok搭建部署教程合集,阅读专题下面的文章了解更多详细内容。

2026.06.12

181

13

墨刀AI提示词教学
墨刀AI提示词教学

本合集由PHP中文网精心整理,为您提供全面的墨刀AI提示词教学。内容涵盖高质量原型撰写公式与实操窍门,助您轻松掌握AI设计工具。无论是零基础入门还是进阶技巧,都能让您快速上手,大幅提升产品设计与协作效率。

2026.08.04

3

21

墨刀AI完整入门
墨刀AI完整入门

PHP中文网为您倾力打造墨刀AI保姆级入门指南完整版!本合集从零基础讲起,涵盖AI生成原型、提示词优化、图片转原型及多轮对话等核心功能。无论您是新手还是进阶用户,都能轻松掌握产品设计全流程。快来PHP中文网,一键解锁高效设计技巧,让想法即刻成型!

2026.08.04

1

20

墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

3

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

2

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程