日志數(shù)據(jù)的處理與分析是最典型的大數(shù)據(jù)分析場(chǎng)景之一,過(guò)去業(yè)內(nèi)以 Elasticsearch 和 Grafana Loki 為代表的兩類(lèi)架構(gòu)難以同時(shí)兼顧高吞吐實(shí)時(shí)寫(xiě)入、低成本海量存儲(chǔ)、實(shí)時(shí)文本檢索的需求。Apache Doris 借鑒了信息檢索的核心技術(shù),在存儲(chǔ)引擎上實(shí)現(xiàn)了面向 AP 場(chǎng)景優(yōu)化的高性能倒排索引,對(duì)于字符串類(lèi)型的全文檢索和普通數(shù)值、日期等類(lèi)型的等值、范圍檢索具有更高效的支持,相較于 Elasticsearch 實(shí)現(xiàn)性?xún)r(jià)比 10 余倍的提升,以此為日志存儲(chǔ)與分析場(chǎng)景提供了更優(yōu)的選擇。
日志數(shù)據(jù)在企業(yè)大數(shù)據(jù)中非常普遍,其體量往往在企業(yè)大數(shù)據(jù)體系中占據(jù)非常高的比重,包括服務(wù)器、數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)設(shè)備、IoT 物聯(lián)網(wǎng)設(shè)備產(chǎn)生的系統(tǒng)運(yùn)維日志,與此同時(shí)還包含了用戶行為埋點(diǎn)等業(yè)務(wù)日志。
日志數(shù)據(jù)對(duì)于保障系統(tǒng)穩(wěn)定運(yùn)行和業(yè)務(wù)發(fā)展至關(guān)重要:基于日志的監(jiān)控告警可以發(fā)現(xiàn)系統(tǒng)運(yùn)行風(fēng)險(xiǎn),及時(shí)預(yù)警;在故障排查過(guò)程中,實(shí)時(shí)日志檢索能幫助工程師快速定位到問(wèn)題,盡快恢復(fù)服務(wù);日志報(bào)表能通過(guò)長(zhǎng)歷史統(tǒng)計(jì)發(fā)現(xiàn)潛在趨勢(shì)。而用戶埋點(diǎn)日志數(shù)據(jù)則是用戶行為分析以及智能推薦業(yè)務(wù)所依賴(lài)的決策基礎(chǔ),有助于用戶需求洞察與體驗(yàn)優(yōu)化以及后續(xù)的業(yè)務(wù)流程改進(jìn)。由于其在業(yè)務(wù)中能發(fā)揮的重要意義,因此構(gòu)建統(tǒng)一的日志分析平臺(tái),提供對(duì)日志數(shù)據(jù)的存儲(chǔ)、高效檢索以及快速分析能力,成為企業(yè)挖掘日志數(shù)據(jù)價(jià)值的關(guān)鍵一環(huán)。而日志數(shù)據(jù)和應(yīng)用場(chǎng)景往往呈現(xiàn)如下的特點(diǎn):- 數(shù)據(jù)增長(zhǎng)快:每一次用戶操作、系統(tǒng)事件都會(huì)觸發(fā)新的日志產(chǎn)生,很多企業(yè)每天新增日志達(dá)到幾十甚至幾百億條,對(duì)日志平臺(tái)的寫(xiě)入吞吐要求很高;
- 數(shù)據(jù)總量大:由于自身業(yè)務(wù)和監(jiān)管等需要,日志數(shù)據(jù)經(jīng)常要存儲(chǔ)較長(zhǎng)的周期,因此累積的數(shù)據(jù)量經(jīng)常達(dá)到幾百 TB 甚至 PB 級(jí),而較老的歷史數(shù)據(jù)訪問(wèn)頻率又比較低,面臨沉重的存儲(chǔ)成本壓力;
- 時(shí)效性要求高:在故障排查等場(chǎng)景需要能快速查詢(xún)到最新的日志,分鐘級(jí)的數(shù)據(jù)延遲往往無(wú)法滿足業(yè)務(wù)極高的時(shí)效性要求,因此需要實(shí)現(xiàn)日志數(shù)據(jù)的實(shí)時(shí)寫(xiě)入與實(shí)時(shí)查詢(xún)。
- 高吞吐實(shí)時(shí)寫(xiě)入:即需要保證日志流量的大規(guī)模寫(xiě)入,又要支持低延遲可見(jiàn);
- 低成本大規(guī)模存儲(chǔ):系統(tǒng)自身可以存儲(chǔ)海量數(shù)據(jù),且通過(guò)數(shù)據(jù)壓縮、冷熱分離等多種機(jī)制降低存儲(chǔ)成本;
- 高性能交互式分析且支持文本檢索:日志檢索的隨機(jī)性很強(qiáng)、很難提前預(yù)測(cè)模式,因此要求支持靈活的文本檢索,通過(guò)實(shí)時(shí)交互式查詢(xún)滿足分析需求。
- 以 ES 為代表的倒排索引檢索架構(gòu),支持全文檢索、查詢(xún)性能好,因此在日志場(chǎng)景中被業(yè)內(nèi)大規(guī)模應(yīng)用,但其仍存在一些不足,包括實(shí)時(shí)寫(xiě)入吞吐低、消耗大量資源構(gòu)建索引,且需要消耗巨大存儲(chǔ)成本;
- 以 Loki 為代表的輕量索引或無(wú)索引架構(gòu),實(shí)時(shí)寫(xiě)入吞吐高、存儲(chǔ)成本較低,但是檢索性能慢、關(guān)鍵時(shí)候查詢(xún)響應(yīng)跟不上,性能成為制約業(yè)務(wù)分析的最大掣肘。

- ES 基于 Apache Lucene 構(gòu)建倒排索引,Apache Lucene 自 2000 年開(kāi)源至今已有超過(guò) 20 年的歷史,設(shè)計(jì)之初主要面向信息檢索領(lǐng)域、功能豐富且復(fù)雜,而日志和大多數(shù) OLAP 場(chǎng)景只需要其核心功能,包括分詞、倒排表等,而相關(guān)度排序等并非強(qiáng)需求,因此存在進(jìn)一步功能簡(jiǎn)化和性能提升的空間;
- ES 和 Apache Lucene 均采用 Java 實(shí)現(xiàn),而 Apache Doris 存儲(chǔ)引擎和執(zhí)行引擎采用 C++ 開(kāi)發(fā)并且實(shí)現(xiàn)了全面向量化,相對(duì)于 Java 實(shí)現(xiàn)具有更好的性能;
- 倒排索引并不能決定性能表現(xiàn)的全部,作為一個(gè)高性能、實(shí)時(shí)的 OLAP 數(shù)據(jù)庫(kù),Apache Doris 的列式存儲(chǔ)引擎、MPP 分布式查詢(xún)框架、向量化執(zhí)行引擎以及智能 CBO 查詢(xún)優(yōu)化器,相較于 ES 更為高效。

- 數(shù)據(jù)寫(xiě)入兩個(gè)系統(tǒng),異常有數(shù)據(jù)不一致的問(wèn)題,也存在一定冗余存儲(chǔ);
- 查詢(xún)需在兩個(gè)系統(tǒng)進(jìn)行網(wǎng)絡(luò)交互有額外開(kāi)銷(xiāo),數(shù)據(jù)量大時(shí)用 ID 集合去原系統(tǒng)查性能比較低;
- 維護(hù)兩套系統(tǒng)的復(fù)雜度高,將系統(tǒng)的復(fù)雜性從開(kāi)發(fā)測(cè)轉(zhuǎn)移到運(yùn)維測(cè);
數(shù)據(jù)庫(kù)內(nèi)置倒排索引
在選擇了在數(shù)據(jù)庫(kù)內(nèi)核中內(nèi)置倒排索引后,我們需要進(jìn)一步對(duì) Apache Doris 索引結(jié)構(gòu)進(jìn)行分析,判斷能否通過(guò)在已有索引基礎(chǔ)上進(jìn)行拓展來(lái)實(shí)現(xiàn)。Apache Doris 現(xiàn)有的索引存儲(chǔ)在 Segment 文件的 Index Region 中,按照適用場(chǎng)景可以分為跳數(shù)索引和點(diǎn)查索引兩類(lèi):1. 跳數(shù)索引:包括 ZoneMap 索引和 Bloom Filter 索引。
- ZoneMap 索引對(duì)每一個(gè)數(shù)據(jù)塊和文件保存 Min/Max/isnull 等匯總信息,可以用于等值、范圍查詢(xún)的粗粒度過(guò)濾,只能排除不滿足查詢(xún)條件的數(shù)據(jù)塊和文件,不能定位到行,也不支持文本分詞。
- BloomFilter 索引也是數(shù)據(jù)塊和文件級(jí)別的索引,通過(guò) Bloom Filter 判斷某個(gè)值是否在數(shù)據(jù)塊和文件中,同樣不能定位到行、不支持文本分詞;
- ShortKey 在排序的基礎(chǔ)上,根據(jù)給定的前綴列實(shí)現(xiàn)快速查詢(xún)數(shù)據(jù)的索引方式,能夠?qū)η熬Y索引的列進(jìn)行等值、范圍查詢(xún),但不支持文本分詞,另外由于數(shù)據(jù)要按前綴索引排序、因此一個(gè)表只允許一組前綴索引。
- Bitmap 索引記錄數(shù)據(jù)值 -> 行號(hào) Bitmap 的有序映射,是一種很基礎(chǔ)的倒排索引,但是索引結(jié)構(gòu)比較簡(jiǎn)單、查詢(xún)效率不高、不支持文本分詞。
- 數(shù)據(jù)寫(xiě)入和 Compaction 階段:在寫(xiě) Segment 文件的同時(shí),同步寫(xiě)入一個(gè) Inverted Index 文件,文件路徑由 Segment ID + Index ID 決定。寫(xiě)入 Segment 的 Row 和 Index 中的 Doc 一一對(duì)應(yīng),由于同步順序?qū)懭耄琒egment 中的 Rowid 和 Index 中的 Docid 完全對(duì)應(yīng)。
- 查詢(xún)階段:如果查詢(xún) Where 條件中有建了倒排索引的列,會(huì)自動(dòng)去 Index 文件中查詢(xún),返回滿足條件的 Docid List,將 Docid List 一一對(duì)應(yīng)的轉(zhuǎn)成 Rowid Bitmap,然后走 Doris 通用的 Rowid 過(guò)濾機(jī)制只讀取滿足條件的行,達(dá)到查詢(xún)加速的效果。
Doris倒排索引架構(gòu)圖
這個(gè)設(shè)計(jì)的好處是已有的數(shù)據(jù)文件無(wú)需修改,可以做到兼容升級(jí),而且增減索引不影響數(shù)據(jù)文件和其他索引,用戶增建索引沒(méi)有負(fù)擔(dān)。
通用倒排索引優(yōu)化
C++和向量化實(shí)現(xiàn)Apache Doris 使用 CLucene(https://clucene.sourceforge.net/) 作為底層的倒排索引庫(kù),CLucene 是一個(gè)用 C++ 實(shí)現(xiàn)的高性能、穩(wěn)定的 Lucene 倒排索引庫(kù),它的功能比較完整,支持分詞和自定義分詞算法,支持全文檢索查詢(xún)和等值、范圍查詢(xún)。Apache Doris 的存儲(chǔ)模塊和 CLucene 都用 C++ 實(shí)現(xiàn),避免了Java Lucene 的 JVM GC 等開(kāi)銷(xiāo),同樣的計(jì)算 C++ 實(shí)現(xiàn)相對(duì)于 Java 性能優(yōu)勢(shì)明顯,而且更利于做向量化加速。Doris 倒排索引進(jìn)行了向量化優(yōu)化,包括分詞、倒排表構(gòu)建、查詢(xún)等,性能得到進(jìn)一步提升。整體來(lái)看 Doris 的倒排索引寫(xiě)入速度可以超過(guò)單核 20MB/s,而 ES 的單核寫(xiě)入速度不到 5MB/s,有 4 倍的性能優(yōu)勢(shì)。列式存儲(chǔ)和壓縮Lucene 本身是文檔存儲(chǔ)模型,主數(shù)據(jù)采用行存,而 Doris 中不同列的倒排索引是相互獨(dú)立的,因此倒排索引文件也采用列式存儲(chǔ),有利于向量化構(gòu)建索引和提高壓縮率。采用壓縮比高且速度快的 ZSTD,通常可以達(dá)到 5 ~10倍的壓縮比,與常用的GZIP壓縮相比有50%以上的空間節(jié)省且速度更快。BKD 索引與數(shù)值、日期類(lèi)型列優(yōu)化針對(duì)數(shù)值、日期類(lèi)型的列,我們還實(shí)現(xiàn)了 BKD 索引,可以對(duì)范圍查詢(xún)提高性能,存儲(chǔ)空間也相對(duì)于轉(zhuǎn)成定長(zhǎng)字符串更加高效,具有以下主要特性和優(yōu)勢(shì):- 高效范圍查詢(xún):BKD 索引采用多維數(shù)據(jù)結(jié)構(gòu),為范圍查詢(xún)帶來(lái)高效率。它能迅速定位數(shù)值或日期類(lèi)型列中所需的數(shù)據(jù)范圍,降低查詢(xún)時(shí)間復(fù)雜度。
- 存儲(chǔ)空間優(yōu)化:與其他索引方法相比,BKD 索引在存儲(chǔ)空間使用上更高效。通過(guò)聚合并壓縮相鄰數(shù)據(jù)塊,減少索引所需存儲(chǔ)空間,降低存儲(chǔ)成本。
- 多維數(shù)據(jù)支持:BKD 索引具備良好擴(kuò)展性,支持多維數(shù)據(jù)類(lèi)型,如地理坐標(biāo)(GEO point)和范圍(Range),使其在處理復(fù)雜數(shù)據(jù)類(lèi)型時(shí)具有高適應(yīng)性。
- 優(yōu)化低基數(shù)場(chǎng)景:針對(duì)數(shù)值分布集中、單個(gè)數(shù)值倒排列表較多的低基數(shù)場(chǎng)景,我們調(diào)整了針對(duì)性的壓縮算法,降低大量倒排表解壓縮和反序列化所帶來(lái)的CPU性能消耗。
- 預(yù)查詢(xún)技術(shù):針對(duì)查詢(xún)結(jié)果命中數(shù)較高的場(chǎng)景,我們采用預(yù)查詢(xún)技術(shù)進(jìn)行命中數(shù)預(yù)估。若命中數(shù)顯著超過(guò)閾值,可跳過(guò)索引查詢(xún),直接利用Doris在大數(shù)據(jù)量查詢(xún)下的技術(shù)優(yōu)勢(shì)進(jìn)行數(shù)據(jù)過(guò)濾。
面向 OLAP 的倒排索引優(yōu)化
日志存儲(chǔ)和分析場(chǎng)景對(duì)檢索的需求很簡(jiǎn)單,不需要特別復(fù)雜的功能(比如相關(guān)性排序),更需要降低存儲(chǔ)成本和快速按照條件查出數(shù)據(jù)。因此,在面對(duì)海量數(shù)據(jù)的寫(xiě)入和查詢(xún)時(shí),Apache Doris 還針對(duì) OLAP 數(shù)據(jù)庫(kù)的特點(diǎn)優(yōu)化了倒排索引的結(jié)構(gòu),使其更加簡(jiǎn)潔高效。例如:- 在寫(xiě)入流程保證不會(huì)多個(gè)線程寫(xiě)入一個(gè)索引,從而避免寫(xiě)入時(shí)多線程鎖競(jìng)爭(zhēng)的開(kāi)銷(xiāo);
- 在存儲(chǔ)結(jié)構(gòu)上去掉了不必要的正排、norm 等文件,減少寫(xiě)入 IO 開(kāi)銷(xiāo)和存儲(chǔ)空間占用;
- 查詢(xún)過(guò)程中簡(jiǎn)化相關(guān)性打分和排序邏輯,降低不必要的開(kāi)銷(xiāo),提升查詢(xún)性能。
- 指定分區(qū)構(gòu)建倒排索引,比如新增一個(gè)索引的時(shí)候指定最近7天的日志構(gòu)建索引,歷史數(shù)據(jù)不建索引
- 指定分區(qū)刪除倒排索引,比如刪除超過(guò)1個(gè)月的日志的索引,釋放訪問(wèn)頻度低的索引存儲(chǔ)空間

vs Elasticsearch
我們采用了 ES 官方的性能測(cè)試 Benchmark esrally 并使用其中的 HTTP Logs 日志,在同樣的硬件資源、數(shù)據(jù)、測(cè)試Case 以及測(cè)試工具下,記錄并對(duì)比各自的數(shù)據(jù)寫(xiě)入時(shí)間、吞吐以及查詢(xún)延遲。- 測(cè)試數(shù)據(jù):esrally HTTP Logs track 中自帶測(cè)試數(shù)據(jù)集,1998 年 World Cup HTTP Server Logs,未壓縮前 32G、共 2.47 億行、單行平均長(zhǎng)度 134 字節(jié);
- 測(cè)試查詢(xún):esrally HTTP Logs 測(cè)試關(guān)鍵詞檢索、范圍查詢(xún)、聚合、排序等 11 個(gè) Query,所有查詢(xún)跑 100 次串行執(zhí)行;
- 測(cè)試環(huán)境:3 臺(tái) 16C 64G 云主機(jī)組成的集群。
vs Clickhouse
Clickhouse 近期的 v23.1 版本也引入了類(lèi)似 Feature,將倒排索引作為實(shí)驗(yàn)性功能發(fā)布,因此我們同樣進(jìn)行了跟 Clickhouse 倒排索引的性能對(duì)比。在本次測(cè)試中,我們采用了 Clickhouse 官方 Inverted Index 介紹博客中使用的 Hacker News 樣例數(shù)據(jù)以及查詢(xún) SQL ,同樣保持相同的物理資源、數(shù)據(jù)、測(cè)試 Case 以及測(cè)試工具。(參考文章:https://clickhouse.com/blog/clickhouse-search-with-inverted-indices)- 測(cè)試數(shù)據(jù):Hacker News 2873 萬(wàn)條數(shù)據(jù),6.7G,Parquet 格式;
- 測(cè)試查詢(xún):3 個(gè)查詢(xún),分別查詢(xún) 'clickhouse'、'olap' OR 'oltp'、'avx' AND 'sve' 等關(guān)鍵字出現(xiàn)的次數(shù);
- 測(cè)試機(jī)器:1 臺(tái) 16C 64G 云主機(jī)
-
INDEX idx_comment (`comment`)
指定對(duì) comment 列建一個(gè)名為idx_comment的索引 -
USING INVERTED
指定索引類(lèi)型為倒排索引 -
PROPERTIES("parser" = "english")
指定分詞類(lèi)型為英文分詞
CREATETABLEhackernews_1m ( `id`BIGINT, `deleted`TINYINT, `type`String, `author`String, `timestamp`DateTimeV2, `comment`String, `dead`TINYINT, `parent`BIGINT, `poll`BIGINT, `children`Array<BIGINT>, `url`String, `score`INT, `title`String, `parts`Array<INT>, `descendants`INT, INDEXidx_comment(`comment`)USINGINVERTEDPROPERTIES("parser"="english")COMMENT'invertedindexforcomment' ) DUPLICATEKEY(`id`) DISTRIBUTEDBYHASH(`id`)BUCKETS10 PROPERTIES("replication_num"="1");注:對(duì)于已經(jīng)存在的表,也可以通過(guò)ADD INDEX idx_comment ON hackernews_1m(`comment`) USING INVERTED PROPERTIES("parser" = "english")來(lái)增加索引。值得一提的是,和 Doris 原先存儲(chǔ)在 Segment 數(shù)據(jù)文件中的智能索引和二級(jí)索引相比,增加倒排索引的過(guò)程只會(huì)讀 comment 列構(gòu)建新的倒排索引文件,不會(huì)讀寫(xiě)原有的其他數(shù)據(jù),效率有明顯提升。2. 導(dǎo)入數(shù)據(jù)后查詢(xún),使用
MATCH_ALL
在comment
這一列上匹配 OLAP 和 OLTP 兩個(gè)詞,和LIKE
掃描硬匹配相比,查詢(xún)性能有十余倍的提升。(這僅是 100 萬(wàn)條數(shù)據(jù)下的測(cè)試效果,而隨著數(shù)據(jù)量增大、性能提升越明顯)mysql>SELECTcount()FROMhackernews_1mWHEREcommentLIKE'%OLAP%'ANDcommentLIKE'%OLTP%'; +---------+ |count()| +---------+ |15| +---------+ 1rowinset(0.13sec) mysql>SELECTcount()FROMhackernews_1mWHEREcommentMATCH_ALL'OLAPOLTP'; +---------+ |count()| +---------+ |15| +---------+ 1rowinset(0.01sec)更多詳細(xì)功能介紹和測(cè)試步驟可以參考Apache Doris 倒排索引官方文檔:https://doris.apache.org/zh-CN/docs/dev/data-table/index/inverted-index/
審核編輯 :李倩
-
日志
+關(guān)注
關(guān)注
0文章
144瀏覽量
10863 -
數(shù)據(jù)類(lèi)型
+關(guān)注
關(guān)注
0文章
237瀏覽量
13893 -
數(shù)組
+關(guān)注
關(guān)注
1文章
420瀏覽量
26534
原文標(biāo)題:從 Elasticsearch 到 Apache Doris,10 倍性?xún)r(jià)比的新一代日志存儲(chǔ)分析平臺(tái)|新版本揭秘
文章出處:【微信號(hào):OSC開(kāi)源社區(qū),微信公眾號(hào):OSC開(kāi)源社區(qū)】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
存儲(chǔ)示波器的存儲(chǔ)深度對(duì)信號(hào)分析有什么影響?
nRF54系列新一代無(wú)線 SoC
如何在CentOS系統(tǒng)中部署ELK日志分析系統(tǒng)

新一代光纖涂覆機(jī)
隆基新一代分布式組件Hi-MO X10登陸南歐市場(chǎng)
Simcenter Testlab Neo多學(xué)科性能工程的新一代軟件平臺(tái)

在華為云上通過(guò) Docker 容器部署 Elasticsearch 并進(jìn)行性能評(píng)測(cè)

Linux實(shí)時(shí)查看日志的四種命令詳解

亞馬遜云科技發(fā)布新一代Amazon SageMaker
VoIP?網(wǎng)絡(luò)排障新思路:從日志到 IOTA?分析

東風(fēng)輕型車(chē)全新一代V平臺(tái)正式發(fā)布
亞馬遜云科技推出新一代Amazon SageMaker
啟明信息完成國(guó)產(chǎn)化Doris數(shù)據(jù)庫(kù)升級(jí)替代任務(wù)
統(tǒng)一日志數(shù)據(jù)流圖

評(píng)論