Доброго времени суток
Сабж
Есть система сбора логов (filebeat - logstash - opensearch). И производительности одного и компонентов (logstash) стало не хватать
Ну, это не проблема, можно поднять второй logstash. и перед ними любой L4 балансировщик. nginx, haproxy
Но давно есть желание собирать статистику по отдельным источникам (хосты с filebeat)
- кто шлет логи. т.е. поймать момент, когда какой-то filebeat отвалился. он надежный. но я видел некоторое дерьмо и легко могу представить штук 5 разных причин, по которым он отвалится
- сколько приходит логов. чтобы понимать, кто создает основную нагрузку на базу (opensearch)
Теоретически, можно эти данные собрать из самой базы. Но это будут довольно тяжелые запросы. Поэтому была мысль получить их на балансировщике
У балансировщиков, разумеется, есть логирование. Но и nginx, и haproxy пишут строку в лог уже после того, как клиент отключился. А filebeat держит соединение сколько может. И если с хоста идет много логов, скорее всего он будет держать соединение не один день
Есть идеи, как собирать статистику?


