<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>ELK on 魔都水滴</title>
		<link>https://blog.margrop.net/tag/elk/</link>
		<description>Recent content in ELK on 魔都水滴</description>
		<generator>Hugo</generator>
		<language>zh-CN</language>
		
		
		
		
			<lastBuildDate>Sat, 11 Jul 2026 03:30:00 +0800</lastBuildDate>
		
			<atom:link href="https://blog.margrop.net/tag/elk/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>别再人工翻日志了：ELK 三件套接入 AI Agent，从部署到自动排障的手把手教程</title>
				<link>https://blog.margrop.net/post/elk-ai-agent-hands-on/</link>
				<pubDate>Sat, 11 Jul 2026 03:30:00 +0800</pubDate>
				<guid>https://blog.margrop.net/post/elk-ai-agent-hands-on/</guid>
				<description>&lt;p&gt;&lt;img src=&#34;https://blog.margrop.net/post-images/elk-ai-agent-hands-on/00-cover-ai-generated.png&#34; alt=&#34;ELK 三件套接入 AI Agent 题图&#34;&gt;&lt;/p&gt;&#xA;&lt;p&gt;过去，线上报警后的标准动作通常是：打开 Kibana、选择时间范围、输入查询语句、翻几十页日志、复制错误堆栈，再把零散证据拼成结论。系统一多，这件事很像在一座没有导购员的巨大仓库里找一颗螺丝。&lt;/p&gt;&#xA;&lt;p&gt;现在可以换一种方式：让 ELK 继续负责可靠地收集、整理和搜索日志，再给它加一座 MCP “翻译桥”，让 AI Agent 用工具读取证据。于是你可以直接问：&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;最近 15 分钟哪个服务的 5xx 最多？请列出证据、关联 trace_id，并给出下一步排查建议。&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;Agent 不再只靠语言模型“猜”，而是先调用 Elasticsearch 查询，再根据返回的数据组织答案。本文不是概念拼贴。我实际启动了 Elasticsearch、Logstash、Kibana 和 Elasticsearch MCP Server，导入一组脱敏故障日志，完成 MCP 协议握手与查询，并记录了中途踩到的权限问题。&lt;/p&gt;&#xA;&lt;h2 id=&#34;先说结论真正有价值的不是让-ai-看日志而是让它有边界地查日志&#34;&gt;先说结论：真正有价值的不是“让 AI 看日志”，而是让它有边界地查日志&lt;/h2&gt;&#xA;&lt;p&gt;接入后的合理架构是：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Logstash 负责接收、解析、清洗和补充字段；&lt;/li&gt;&#xA;&lt;li&gt;Elasticsearch 负责索引、搜索、聚合与保存；&lt;/li&gt;&#xA;&lt;li&gt;Kibana 负责人工可视化、验证和审计；&lt;/li&gt;&#xA;&lt;li&gt;MCP Server 把查询能力包装成 Agent 能理解的工具；&lt;/li&gt;&#xA;&lt;li&gt;AI Agent 负责拆解问题、调用工具、总结证据，但默认不拥有删除和写入权限。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;这与“把所有日志复制给聊天机器人”完全不同。后者既容易泄密，也会受上下文长度限制；前者让数据留在自己的 ELK 中，Agent 只取当前问题需要的少量结果。&lt;/p&gt;&#xA;&lt;p&gt;&lt;img src=&#34;https://blog.margrop.net/post-images/elk-ai-agent-hands-on/01-elk-library-analogy.png&#34; alt=&#34;ELK 像一座会说话的图书馆&#34;&gt;&lt;/p&gt;&#xA;&lt;p&gt;如果给小学生解释，可以把它想成一座图书馆：Logstash 是收书和贴标签的工作人员，Elasticsearch 是记住每本书放在哪里的图书管理员，Kibana 是墙上的查询大屏，MCP 是翻译员，AI Agent 是会帮你办事的值班同学。你问“哪一类事故最多”，值班同学不会凭印象回答，而是让翻译员去问图书管理员，然后把查到的书名和页码一起交给你。&lt;/p&gt;&#xA;&lt;h2 id=&#34;elk-三件套到底是什么&#34;&gt;ELK 三件套到底是什么&lt;/h2&gt;&#xA;&lt;h3 id=&#34;elasticsearch不是数据库替代品而是搜索与分析引擎&#34;&gt;Elasticsearch：不是数据库替代品，而是搜索与分析引擎&lt;/h3&gt;&#xA;&lt;p&gt;Elasticsearch 将文档建立倒排索引，擅长全文检索、时间范围过滤、多条件查询和聚合统计。日志场景中，一条日志通常是一份 JSON 文档，包含时间、服务、级别、消息、状态码、耗时、链路标识等字段。&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
