ELK(Elasticsearch + Logstash + Kibana)是开源主流的日志方案,但当数据量增长后会暴露多种问题:
- 写入性能瓶颈:单核写入约 2MB/s,机器规模主要由峰值写入量决定,需要为高峰预留大量资源。
- 存储容量限制:单 Index 通常只能支撑百 GB 级,数据量大时需要拆分 Index,并要预留索引膨胀率与磁盘空间,避免磁盘满导致服务不可用。
- 运维负担重:需要关注容量规划、机器可用性、版本升级与兼容性,10TB 以上场景往往需要专门的 ES 维护与调优团队。
- 数据可靠性受副本数限制:单副本场景下出现意外损坏时恢复概率很低。
- 能力依赖商业插件:告警、AIOps、SQL 分析等能力多需要 XPack 或第三方组件。
这些问题让大规模 ELK 落地的总成本与可用性挑战明显增大。




