基于开源版 iLogtail 构建完整的日志查询服务需要解决数据采集和查询展示两部分。数据采集方面,iLogtail 替换 Filebeat 和 Logstash 后可直接将日志采集到 Elasticsearch,但需要解决 ES flusher 性能优化、ConfigServer 配置管理、容灾、Agent 生命周期管理和自身状态监控五个问题。查询展示方面,虽然 Kibana 可以提供数据展示功能,但它主要面向管理员且是通用设计,不支持内部系统集成、多用户角色权限控制、日志库配置和多 Elasticsearch 集群管理等企业核心需求。因此需要自研一个日志查询平台来与日志采集形成闭环。UC 工程师的实践表明,完成这套系统后可服务上千个业务应用 Pod 和上百个 Elasticsearch 存储节点。




