从 ELK 迁到信创可观测平台的实操步骤:迁移前盘点、存量导入+增量双写、Kibana 到 SQL 的语法映射、低峰切换与回滚,附信创环境收益。
从 ELK 迁到信创可观测平台,第一步不是动手,是把家底盘清楚:
这份盘点表是后面所有决策的依据,别跳过。
历史数据建议走「存量导入 + 增量双写」:
双写期间两边都可用,团队可以在 OBSERVE 上练手、调查询,不影响日常排障。
Kibana 的 Lucene/KQL 语法和 OBSERVE 的 SQL 风格有差异,常见映射:
message: "error" AND status: 500 → WHERE message LIKE '%error%' AND status = 500;level: ERROR | count by host → SELECT host, count(*) FROM log WHERE level='ERROR' GROUP BY host;建议整理一份「旧查询 → 新查询」对照表,把高频的几十条查询提前翻译好,贴在团队 Wiki 里。告警规则同理,逐条迁移并验证触发。
切换建议选低峰时段,流程:
验收标准要量化:检索 P95 延迟、告警触发准确率、历史数据可查性,三条都达标才算完成。回滚就是反向操作,因为 ELK 一直只读在线,切回去只需把写入重新指向 ELK。
迁移到信创栈顺带解决了几个老问题:国产数据库(达梦/金仓/OceanBase)原生适配,不再需要额外中间件;操作系统(麒麟/统信)上提供原生二进制,不用现场编译;审计日志留存与等保合规能力内置,省掉一套单独的合规工具。