Graylog: 理解索引

本文档属于管理保留策略指南的一部分。您可以在此处查看完整指南:如何配置日志保留策略

👋 欢迎查阅 Stackhero 文档

Stackhero 提供全托管的 Graylog cloud 解决方案,专为高效与简便而设计。您可以:

  • 依赖于服务内置的无限制、专用 SMTP 邮件服务器
  • 只需一键即可轻松完成更新,无需手动操作。
  • 使用由HTTPS保护的自定义域名(例如 https://logs.your-company.com),为您的团队提供安全、直接的访问。
  • 专属私有基础设施上体验卓越的性能安全性,无共享资源,无干扰邻居。

专注于您的数据,而非工具本身:只需几分钟,即可开始使用 Stackhero 的 Graylog cloud hosting 解决方案。

在定义保留策略之前,了解 Graylog 和 OpenSearch 所使用的索引的工作方式非常重要。可以将索引类比为物理容器。Graylog 会“打开”一个容器(即一个索引),并将接收到的消息放入其中。当该容器分配的配额被超出后,该容器会被关闭,存放到“货架”上,然后为后续消息开启一个新的容器。

您可以通过不同的标准来设置这个配额:

  1. 消息数量:“每个容器保留 2000 万条消息,然后开启新容器。”
  2. 时间限制:“每个容器使用 10 天,然后切换到新容器。”
  3. 大小限制:“每个容器存储 20 GB,然后切换到新容器。”

还可以定义货架上最多能存放的容器数量。如果超过该数量,最旧的容器会被自动删除。例如,如果您设置最多 20 个容器,而货架上已有 22 个,则最早的 2 个容器会被移除。

在这个类比中,容器代表索引,货架代表 OpenSearch,最大数量代表允许的索引数量。