Consulta de datos

En IBM Cloud Logs, puede consultar los datos de registro utilizando consultas de Lucene, consultas DataPrime o consultando directamente datos de un grupo de IBM Cloud Object Storage (COS). También puede aplicar filtros a las consultas.

Consultar datos de la interfaz de usuario

En la página Explorar Registros, puede:

El filtrado se puede utilizar junto con la búsqueda utilizando Lucene o DataPrime.

Después de definir una consulta, puede guardarla para su posterior reutilización creando una vista. Para obtener más información, consulte Creación de vistas personalizadas.

Consideraciones al consultar datos de un grupo

Puede consultar datos desde la página de registros del explorador o ejecutando una consulta de archivado.

Existen consideraciones al consultar datos de registro del grupo de datos:

  • Los datos almacenados en el bucket de datos incluyen los datos ingestados a través de las canalizaciones de datos " Información prioritaria", " Analizar y alertar y " Almacenar y buscar ". También incluye los registros que coinciden mediante una regla de bloqueo de análisis que tiene activada la opción Ver registros bloqueados en Live tail y archivar en IBM Cloud Object Storage.
  • Los datos se mantienen en el grupo. Puede conservar los datos durante el tiempo que necesite y consultarlos a través de la página Registros, seleccionando la opción Todos los registros.
  • El filtrado se puede utilizar junto con la búsqueda utilizando Lucene o DataPrime.
  • Puede consultar datos con marcos de tiempo ilimitados. No hay restricciones en cuanto a la distancia en el tiempo que pueden llegar sus datos. Mantiene los datos y dispone de acceso a los datos durante el tiempo que los conserve.
  • Puede consultar registros independientemente de la prioridad de registro y de la cuota diaria. Sólo los registros bloqueados no se envían al archivo.
  • Archive Query le permite consultar directamente los registros del archivo utilizando cualquier texto o una amplia gama de consultas de sintaxis. Puede consultar los registros independientemente de la prioridad de registro, la cuota diaria o el intervalo de tiempo de los datos. Para obtener más información, consulte Consulta de datos archivados.

Limitaciones de la consulta de datos a través del explorador

Existen límites al consultar datos en IBM® Cloud Logs.

Límites de consulta

Caracteres de una consulta

Hay límites al número de caracteres que pueden incluirse en una consulta.

  • Se puede incluir un máximo de 3000 caracteres en una consulta en la vista Registros.

  • En una definición de consulta de alerta puede incluirse un máximo de 65.535 caracteres. Las definiciones de consulta de alerta también están limitadas a un máximo de 50 sentencias AND y OR.

Tipos de palabras clave

Las palabras clave representan texto que no pasa por el analizador antes de la indexación. Este tipo de datos es adecuado para expresiones regulares, agregación y ordenación.

La sintaxis para utilizar la palabra clave tipo de datos en su consulta es: <fieldName>.keyword.

IBM Cloud Logs no puede crear un tipo de palabra clave cuando un campo tiene más de 256 caracteres.

Resultados devueltos

El número máximo de filas que se devuelven de una consulta depende de si está consultando desde Información prioritaria o datos almacenados en IBM Cloud Object Storage.

  • El número máximo de resultados que se devuelven de Información prioritaria es 12 K.
  • El número máximo de resultados que se devuelven desde IBM Cloud Object Storage (a partir de una consulta utilizando Todos los registros ) es de 50 K.

Bytes explorados

Se explora un máximo de 100 MB en busca de datos de Información prioritaria. No existe ningún límite cuando se exploran los datos almacenados en IBM Cloud Object Storage.

Limitación de velocidad

Se puede enviar un máximo de 10 consultas por minuto.

Cuando se supera el límite de velocidad, se devuelve un mensaje HTTP 429.

Limitaciones de consulta de archivado

A continuación se muestran las limitaciones impuestas a las consultas.

Limitaciones de la consulta de archivos
Limitación Descripción
Bytes procesados Hasta un 30% de bytes ingeridos diariamente
Archivos Parquet Se han explorado hasta 500K archivos
Clonar resultados Hasta 1M de resultados mientras se ejecuta la consulta de archivado
Tiempo de espera excedido Hasta 5 minutos de ejecución de consultas

También debe tener en cuenta lo siguiente al consultar datos archivados:

  • Puede utilizar la misma sintaxis de consulta (Lucene o DataPrime) en la página Consultas de archivado.

  • Es posible que vea ligeros retardos al consultar datos archivados en comparación con otras consultas de Explorar.

  • Una vez que se alcanza un límite, se muestra un mensaje de aviso. Refine los resultados de la consulta para evitar alcanzar un límite.

Refinar los resultados de la consulta de archivado

Puede refinar los resultados de la consulta utilizando los métodos siguientes:

  • Aplique filtros más selectivos a las consultas (por ejemplo, aplicación o subsistema).

  • Si utiliza el operador DataPrime extract y posteriormente filtra sus resultados, cree una regla de análisis y filtre en el campo analizado.

  • Evite expresiones regulares o comodines en los filtros.

  • En DatosPrime, cambie del uso del operador contiene en cadenas al operador de búsqueda de texto libre (~ ).

Consulta de datos de registro mediante CLI

Hay dos formas de consultar los datos de registro mediante la CLI:

  • query
  • background-query-create

El comando background-query-create ejecuta una consulta asíncrona, mientras que query ejecuta una consulta síncrona.

La consulta en segundo plano permite ejecutar una consulta y obtener los resultados en un momento posterior. Los resultados de la consulta se preparan y, una vez listos, puede descargarlos como archivo mediante la CLI o la API.

Con la consulta en segundo plano se pueden devolver hasta 1M registros. El comando query se limita a devolver registros de 50K.

La CLI de consulta sólo admite logs-raw, logs-prettify y json como salida. El valor predeterminado es logs-raw.

Ejecución de una consulta sincrónica

Puede consultar los datos de registro de forma sincrónica ejecutando el comando ibmcloud logs query comando.

ibmcloud logs query --query QUERY --syntax QUERY_SYNTAX --metadata '{"start_date": START-DATE, "end_date": c, "syntax": SYNTAX , "limit": LIMIT, "strict-fields-validation": STRICT-FIELDS-VALIDATION, "tier": TIER}'

o

ibmcloud logs query --query QUERY --syntax QUERY_SYNTAX --start-date START-DATE --end-date END-DATE --syntax SYNTAX --limit 10

Opciones de comando

--query (cadena)

La consulta a ejecutar. Este parámetro es obligatorio.

La sintaxis de consulta puede ser Lucene o Dataprime. La sintaxis o tipo de la consulta se establece mediante el parámetro --syntax.

--metadata (cadena)

Metadatos para la ejecución de la consulta. Utilice esta configuración para proporcionar los parámetros de ejecución de la consulta.

--start-date (cadena)

Comienzo del intervalo de tiempo para la consulta. Debe estar en formato UTC ISO 8601, por ejemplo: 2025-07-15T08:45:00Z. El valor por defecto es 15 minutos antes del valor --end-date. Si no se especifica --end-date, el valor por defecto es 15 minutos antes de la hora actual.

--end-date (cadena)

Fin del intervalo de tiempo de la consulta. Debe estar en formato UTC ISO 8601, por ejemplo: 2025-07-15T08:45:00Z. El valor predeterminado es 15 minutos después del valor --start-date. Si no se define --start-date, --end-date es la hora actual y --start-date es 15 minutos antes de la hora actual.

--limit (int)

Limitar el número de registros devueltos. Si no se especifica, el valor por defecto es 2000. El número máximo de registros devueltos al buscar en Información prioritaria es de 12000. En caso contrario, el número máximo de registros devueltos es: 50000.

--syntax (cadena)

La sintaxis en la que está escrita la consulta. Los valores permitidos son: lucene y dataprime.

--since (duración)

Duración para mirar hacia atrás desde la hora actual cuando se consultan datos. El uso de esta bandera anula las opciones metadata-start-date y metadata-end-date. Por ejemplo, 1h recupera datos de la última hora (por defecto 1h0m0s).

--tier (cadena)

Nivel en el que se ejecuta la consulta. Los valores permitidos son: archive, frequent_search ( Información prioritaria ).

--output (cadena)

El formato de salida en el que se devuelven los resultados. Los valores válidos son logs-raw, logs-prettify y json.

Ejemplo

ibmcloud logs query --query "Push and Query test" --metadata '{"start_date": "2025-06-16T12:00:00Z", "end_date": "2025-06-17T13:41:30Z","syntax": "lucene"}' --output logs-raw

El comando query también admite --start-date, --end-date y --syntax fuera del parámetro metadata. Por ejemplo:

ibmcloud logs query --query "source logs | filter \$d.text == 'Push and Query test'" --syntax dataprime --start-date 2025-08-03T12:00:00Z  --end-date 2025-08-04T13:41:30Z

Ejecutar una consulta en segundo plano

Puede consultar los datos de registro de forma asíncrona.

En primer lugar, envíe una consulta de antecedentes. A continuación, puede utilizar el ID con otros comandos.

 ibmcloud logs background-query-create --query QUERY --syntax SYNTAX [--start-date START-DATE] [--end-date END-DATE] [--now-date NOW-DATE]

Opciones de comando

--query (cadena)

La consulta a ejecutar. Este parámetro es obligatorio.

La sintaxis de consulta puede ser Lucene o Dataprime. La sintaxis o tipo de la consulta se establece mediante el parámetro --syntax.

--syntax (cadena)

La sintaxis en la que está escrita la consulta. Los valores permitidos son: lucene y dataprime.

--start-date (cadena)

Comienzo del intervalo de tiempo para la consulta. Debe estar en formato UTC ISO 8601, por ejemplo: 2025-07-15T08:45:00Z. El valor por defecto es 15 minutos antes del valor --end-date. Si no se especifica --end-date, el valor por defecto es 15 minutos antes de la hora actual.

--end-date (cadena)

Fin del intervalo de tiempo de la consulta. Debe estar en formato UTC ISO 8601, por ejemplo: 2025-07-15T08:45:00Z. El valor predeterminado es 15 minutos después del valor --start-date. Si no se define --start-date, --end-date es la hora actual y --start-date es 15 minutos antes de la hora actual.

Ejemplo

ibmcloud logs background-query-create --query "Push and Query test" --syntax lucene --start-date 2025-06-16T12:00:00Z --end-date 2025-06-17T13:41:30Z

Ejemplo con la sintaxis DataPrime

ibmcloud logs background-query-create --query "source logs | filter \$d.text == 'Push and Query test'" --syntax dataprime --start-date 2025-08-03T12:00:00Z

Determinar el estado de una consulta en segundo plano

Puede determinar el estado de una consulta en segundo plano utilizando el ID devuelto al ejecutar el comando de consulta en segundo plano.

ibmcloud logs background-query-status --query-id QUERY-ID

Opciones de comando

--query-id (strfmt.UUID)

ID de consulta devuelto por un comando consulta en segundo plano. Obligatorio.

El valor tiene 36 caracteres y debe coincidir con la expresión regular /^[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}$/.

Ejemplo

ibmcloud logs background-query-status --query-id 8b5e7151-da2b-4633-be8c-9b269bed2c81

Recuperar los resultados de una consulta en segundo plano

Puede recuperar los resultados de una consulta en segundo plano utilizando el ID devuelto al ejecutar el comando consulta en segundo plano.

ibmcloud logs background-query-data --query-id QUERY-ID --output OUTPUT

Opciones de comando

--query-id (strfmt.UUID)

ID de consulta devuelto por un comando consulta en segundo plano. Obligatorio.

El valor tiene 36 caracteres y debe coincidir con la expresión regular /^[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}$/.

--output-file (cadena)

Especifica la ruta al archivo donde se escribe la salida.

--output (cadena)

El formato de salida en el que se devuelven los resultados. Los valores válidos son logs-raw, logs-prettify, json, yaml, tui o table. El valor predeterminado es table.

Ejemplo

ibmcloud logs background-query-data --query-id df47fff7-131d-41dc-9328-05489a93e27c --output logs-raw

Cancelación de una consulta en segundo plano

Puede cancelar una consulta en segundo plano utilizando el ID devuelto al ejecutar el comando consulta en segundo plano.

ibmcloud logs background-query-cancel --query-id QUERY-ID --force

Opciones de comando

--query-id (strfmt.UUID)

ID de consulta devuelto por un comando consulta en segundo plano. Obligatorio.

El valor tiene 36 caracteres y debe coincidir con la expresión regular /^[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}$/.

--force|-f

Ejecuta el comando sin preguntar al usuario.

Ejemplo

ibmcloud logs background-query-cancel --query-id df47fff7-131d-41dc-9328-05489a93e27c