Go不提供容器日志采集能力,需依赖外部机制:直接读取Docker JSON日志文件(注意inode变化与逐行解析)、调用docker logs流式获取(兼容性强但有性能开销)、或通过client-go调用Kubernetes API(推荐K8s场景),并需实现时间窗口聚合与上下文隔离的告警抑制。
Go 本身不提供容

log 包只负责应用内打点;监控容器日志必须依赖外部机制——要么从宿主机读取 /var/log/containers/ 下的软链接文件,要么通过 docker logs 或 kubectl logs 实时拉取,再结合结构化解析与规则匹配做告警。
Docker 默认将容器 stdout/stderr 日志以 JSON 格式写入 /var/lib/docker/containers/。Go 程序可监听这些文件的增量变化,但要注意:
os.OpenFile 需用 os.O_RDONLY | os.O_APPEND 模式配合 os.Seek 移动到末尾,避免重复读取json.Unmarshal 解析 log、stream、time 字段inode 变化或定期检查文件是否被 truncatefsnotify 监听目录事件,而非轮询package mainimport ( "encoding/json" "fmt" "log" "os" "time" )
type LogLine struct { Log string
json:"log"Stream stringjson:"stream"Time stringjson:"time"}func tailContainerLog(path string) { f, err := os.Open(path) if err != nil { log.Fatal(err) } defer f.Close()
// 定位到文件末尾 fi, _ := f.Stat() f.Seek(fi.Size(), 0) buf := make([]byte, 1024) for { n, err := f.Read(buf) if err != nil { time.Sleep(100 * time.Millisecond) continue } if n == 0 { time.Sleep(50 * time.Millisecond) continue } lines := bytes.Split(buf[:n], []byte{'\n'}) for _, line := range lines { if len(line) == 0 { continue } var l LogLine if err := json.Unmarshal(line, &l); err == nil { if strings.Contains(l.Log, "ERROR") || strings.Contains(l.Log, "panic") { fmt.Printf("[ALERT] %s: %s\n", l.Time, l.Log) } } } }}
调用
docker logs流式获取(兼容性更强,但有性能开销)相比直接读文件,
exec.Command("docker", "logs", "-f", "--since=10m", containerID)更可靠:它自动处理日志轮转、容器重建、时间戳对齐等问题,且不依赖宿主机路径权限。但要注意:
docker CLI 且用户有 docker.sock 访问权限-f 参数使命令永不退出,需用 cmd.Process.Kill() 控制生命周期docker logs 会增加 daemon 负载,建议按容器分 goroutine + 限速kubectl logs 或 API Server(面向 K8s 场景)在 K8s 中不应直接访问节点文件系统。推荐方式是使用 client-go 调用 CoreV1().Pods(namespace).GetLogs(),好处是:
SinceTime、Previous、Follow 等参数,语义清晰docker.sock
NotFound、BadRequest),便于重试逻辑设计注意:Follow=true 会保持长连接,务必设置 context.WithTimeout 并监听 channel 关闭信号,否则 goroutine 泄漏风险极高。
日志告警最常出问题的地方不是采集,而是“同一错误刷屏导致 100 封邮件”。必须做两层抑制:
log 字段 hash)只触发一次告警,用 map[string]time.Time 缓存最近触发时间真正难的从来不是“怎么拿到日志”,而是“怎么确定这条日志值得告警”——这需要业务语义理解,比如 "connection refused" 在数据库连接池里是严重故障,在重试逻辑里可能只是瞬时抖动。