知识卡片
集中收集日志若无法有效检索等于没有价值
内容
早期常见做法是把所有日志转发到一台中央syslog服务器上、靠grep这类标准命令行工具手动搜索,这被证明是次优方案——最大的问题是搜索太困难,一旦搜索成本高到让人懒得动手,实际结果往往是没有人真正去查看或使用这些日志,收集本身就失去了意义。今天更该做的是把日志发送到真正具备检索和分析能力的日志管理系统(无论SaaS还是本地部署),而不是满足于”日志确实被存起来了”这个表面目标。发散:这是一个反复出现的模式——监控/日志体系里,”数据存在”和”数据能被有效使用”之间存在巨大落差,只优化前者而忽视后者,本质上是在制造一堆没人看的数字坟场,这和[[复选框式监控的识别信号]]背后的逻辑高度相似。
参考来源
《监控运维实践 原则与策略-2021》第8章《服务器监控》