Consulta de datos
En IBM Cloud Logs, puede consultar los datos de registro utilizando consultas de Lucene, consultas DataPrime o consultando directamente datos de un grupo de IBM Cloud Object Storage (COS). También puede aplicar filtros a las consultas.
Consultar datos de la interfaz de usuario
En la página Explorar Registros, puede:
- Filtrar datos de registro
- Buscar datos de registro utilizando Lucene
- Buscar datos de registro utilizando DataPrime
El filtrado se puede utilizar junto con la búsqueda utilizando Lucene o DataPrime.
Después de definir una consulta, puede guardarla para su posterior reutilización creando una vista. Para obtener más información, consulte Creación de vistas personalizadas.
Consideraciones al consultar datos de Información prioritaria
Existen consideraciones al consultar datos de registro en el conducto IBM Cloud Logs Información prioritaria:
-
El filtrado se puede utilizar junto con la búsqueda utilizando Lucene o DataPrime.
-
Los registros en la interconexión de Información prioritaria se indexan. Si la instancia alcanza su cantidad máxima de campos indexados, los campos adicionales no estarán disponibles para la consulta. Para obtener más información sobre la indexación y la correlación de datos, consulte Descripción de la indexación y la correlación de campos.
-
Puede obtener una excepción de correlación cuando los datos ingeridos a través de la interconexión de datos Información prioritaria detectan el mismo campo enviado por distintos registros de anotaciones con distintos tipos. Las excepciones de correlación hacen que los campos no estén disponibles para la consulta. Para obtener más información, consulte Correlación de excepciones.
-
Los registros ingeridos a través de los conductos de datos Analizar y alertar y Almacenar y buscar sólo pueden consultarse directamente desde el archivo..
-
Puede consultar registros que se ingieren y procesan a través de la interconexión de datos deInformación prioritaria utilizando una consulta Lucene o una consulta DataPrime.
Por ejemplo, al definir una consulta Lucene, puede ejecutar consultas como, por ejemplo, búsquedas de texto libre, expresiones regulares RegEX o utilizar búsquedas de campo.
Si no está viendo los datos esperados:
-
Considere ampliar la consulta o eliminar filtros.
-
Tenga en cuenta que es posible que algunos de los registros todavía no se hayan indexado y que el filtro o la consulta no los encontrará.
-
Consideraciones al consultar datos de un grupo
Puede consultar datos desde la página de registros del explorador o ejecutando una consulta de archivado.
Existen consideraciones al consultar datos de registro del grupo de datos:
- Los datos almacenados en el bucket de datos incluyen los datos ingestados a través de las canalizaciones de datos " Información prioritaria", " Analizar y alertar y " Almacenar y buscar ". También incluye los registros que coinciden mediante una regla de bloqueo de análisis que tiene activada la opción Ver registros bloqueados en Live tail y archivar en IBM Cloud Object Storage.
- Los datos se mantienen en el grupo. Puede conservar los datos durante el tiempo que necesite y consultarlos a través de la página Registros, seleccionando la opción Todos los registros.
- El filtrado se puede utilizar junto con la búsqueda utilizando Lucene o DataPrime.
- Puede consultar datos con marcos de tiempo ilimitados. No hay restricciones en cuanto a la distancia en el tiempo que pueden llegar sus datos. Mantiene los datos y dispone de acceso a los datos durante el tiempo que los conserve.
- Puede consultar registros independientemente de la prioridad de registro y de la cuota diaria. Sólo los registros bloqueados no se envían al archivo.
- Archive Query le permite consultar directamente los registros del archivo utilizando cualquier texto o una amplia gama de consultas de sintaxis. Puede consultar los registros independientemente de la prioridad de registro, la cuota diaria o el intervalo de tiempo de los datos. Para obtener más información, consulte Consulta de datos archivados.
Limitaciones de la consulta de datos a través del explorador
Existen límites al consultar datos en IBM® Cloud Logs.
Límites de consulta
Caracteres de una consulta
Hay límites al número de caracteres que pueden incluirse en una consulta.
-
Se puede incluir un máximo de 3000 caracteres en una consulta en la vista Registros.
-
En una definición de consulta de alerta puede incluirse un máximo de 65.535 caracteres. Las definiciones de consulta de alerta también están limitadas a un máximo de 50 sentencias
ANDyOR.
Tipos de palabras clave
Las palabras clave representan texto que no pasa por el analizador antes de la indexación. Este tipo de datos es adecuado para expresiones regulares, agregación y ordenación.
La sintaxis para utilizar la palabra clave tipo de datos en su consulta es: <fieldName>.keyword.
IBM Cloud Logs no puede crear un tipo de palabra clave cuando un campo tiene más de 256 caracteres.
Resultados devueltos
El número máximo de filas que se devuelven de una consulta depende de si está consultando desde Información prioritaria o datos almacenados en IBM Cloud Object Storage.
- El número máximo de resultados que se devuelven de Información prioritaria es 12 K.
- El número máximo de resultados que se devuelven desde IBM Cloud Object Storage (a partir de una consulta utilizando Todos los registros ) es de 50 K.
Bytes explorados
Se explora un máximo de 100 MB en busca de datos de Información prioritaria. No existe ningún límite cuando se exploran los datos almacenados en IBM Cloud Object Storage.
Limitación de velocidad
Se puede enviar un máximo de 10 consultas por minuto.
Cuando se supera el límite de velocidad, se devuelve un mensaje HTTP 429.
Limitaciones de consulta de archivado
A continuación se muestran las limitaciones impuestas a las consultas.
| Limitación | Descripción |
|---|---|
| Bytes procesados | Hasta un 30% de bytes ingeridos diariamente |
| Archivos Parquet | Se han explorado hasta 500K archivos |
| Clonar resultados | Hasta 1M de resultados mientras se ejecuta la consulta de archivado |
| Tiempo de espera excedido | Hasta 5 minutos de ejecución de consultas |
También debe tener en cuenta lo siguiente al consultar datos archivados:
-
Puede utilizar la misma sintaxis de consulta (Lucene o DataPrime) en la página Consultas de archivado.
-
Es posible que vea ligeros retardos al consultar datos archivados en comparación con otras consultas de Explorar.
-
Una vez que se alcanza un límite, se muestra un mensaje de aviso. Refine los resultados de la consulta para evitar alcanzar un límite.
Refinar los resultados de la consulta de archivado
Puede refinar los resultados de la consulta utilizando los métodos siguientes:
-
Aplique filtros más selectivos a las consultas (por ejemplo, aplicación o subsistema).
-
Si utiliza el operador DataPrime extract y posteriormente filtra sus resultados, cree una regla de análisis y filtre en el campo analizado.
-
Evite expresiones regulares o comodines en los filtros.
-
En DatosPrime, cambie del uso del operador contiene en cadenas al operador de búsqueda de texto libre (
~).
Consulta de datos de registro mediante CLI
Hay dos formas de consultar los datos de registro mediante la CLI:
querybackground-query-create
El comando background-query-create ejecuta una consulta asíncrona, mientras que query ejecuta una consulta síncrona.
La consulta en segundo plano permite ejecutar una consulta y obtener los resultados en un momento posterior. Los resultados de la consulta se preparan y, una vez listos, puede descargarlos como archivo mediante la CLI o la API.
Con la consulta en segundo plano se pueden devolver hasta 1M registros. El comando query se limita a devolver registros de 50K.
La CLI de consulta sólo admite logs-raw, logs-prettify y json como salida. El valor predeterminado es logs-raw.
Ejecución de una consulta sincrónica
Puede consultar los datos de registro de forma sincrónica ejecutando el comando ibmcloud logs query comando.
ibmcloud logs query --query QUERY --syntax QUERY_SYNTAX --metadata '{"start_date": START-DATE, "end_date": c, "syntax": SYNTAX , "limit": LIMIT, "strict-fields-validation": STRICT-FIELDS-VALIDATION, "tier": TIER}'
o
ibmcloud logs query --query QUERY --syntax QUERY_SYNTAX --start-date START-DATE --end-date END-DATE --syntax SYNTAX --limit 10
Opciones de comando
--query(cadena)-
La consulta a ejecutar. Este parámetro es obligatorio.
La sintaxis de consulta puede ser Lucene o Dataprime. La sintaxis o tipo de la consulta se establece mediante el parámetro
--syntax. --metadata(cadena)-
Metadatos para la ejecución de la consulta. Utilice esta configuración para proporcionar los parámetros de ejecución de la consulta.
--start-date(cadena)-
Comienzo del intervalo de tiempo para la consulta. Debe estar en formato UTC ISO 8601, por ejemplo:
2025-07-15T08:45:00Z. El valor por defecto es 15 minutos antes del valor--end-date. Si no se especifica--end-date, el valor por defecto es 15 minutos antes de la hora actual. --end-date(cadena)-
Fin del intervalo de tiempo de la consulta. Debe estar en formato UTC ISO 8601, por ejemplo:
2025-07-15T08:45:00Z. El valor predeterminado es 15 minutos después del valor--start-date. Si no se define--start-date,--end-datees la hora actual y--start-datees 15 minutos antes de la hora actual. --limit(int)-
Limitar el número de registros devueltos. Si no se especifica, el valor por defecto es 2000. El número máximo de registros devueltos al buscar en Información prioritaria es de 12000. En caso contrario, el número máximo de registros devueltos es: 50000.
--syntax(cadena)-
La sintaxis en la que está escrita la consulta. Los valores permitidos son:
luceneydataprime. --since(duración)-
Duración para mirar hacia atrás desde la hora actual cuando se consultan datos. El uso de esta bandera anula las opciones
metadata-start-dateymetadata-end-date. Por ejemplo,1hrecupera datos de la última hora (por defecto1h0m0s). --tier(cadena)-
Nivel en el que se ejecuta la consulta. Los valores permitidos son:
archive,frequent_search( Información prioritaria ). --output(cadena)-
El formato de salida en el que se devuelven los resultados. Los valores válidos son
logs-raw,logs-prettifyyjson.
Ejemplo
ibmcloud logs query --query "Push and Query test" --metadata '{"start_date": "2025-06-16T12:00:00Z", "end_date": "2025-06-17T13:41:30Z","syntax": "lucene"}' --output logs-raw
El comando query también admite --start-date, --end-date y --syntax fuera del parámetro metadata. Por ejemplo:
ibmcloud logs query --query "source logs | filter \$d.text == 'Push and Query test'" --syntax dataprime --start-date 2025-08-03T12:00:00Z --end-date 2025-08-04T13:41:30Z
Ejecutar una consulta en segundo plano
Puede consultar los datos de registro de forma asíncrona.
En primer lugar, envíe una consulta de antecedentes. A continuación, puede utilizar el ID con otros comandos.
ibmcloud logs background-query-create --query QUERY --syntax SYNTAX [--start-date START-DATE] [--end-date END-DATE] [--now-date NOW-DATE]
Opciones de comando
--query(cadena)-
La consulta a ejecutar. Este parámetro es obligatorio.
La sintaxis de consulta puede ser Lucene o Dataprime. La sintaxis o tipo de la consulta se establece mediante el parámetro
--syntax. --syntax(cadena)-
La sintaxis en la que está escrita la consulta. Los valores permitidos son:
luceneydataprime. --start-date(cadena)-
Comienzo del intervalo de tiempo para la consulta. Debe estar en formato UTC ISO 8601, por ejemplo:
2025-07-15T08:45:00Z. El valor por defecto es 15 minutos antes del valor--end-date. Si no se especifica--end-date, el valor por defecto es 15 minutos antes de la hora actual. --end-date(cadena)-
Fin del intervalo de tiempo de la consulta. Debe estar en formato UTC ISO 8601, por ejemplo:
2025-07-15T08:45:00Z. El valor predeterminado es 15 minutos después del valor--start-date. Si no se define--start-date,--end-datees la hora actual y--start-datees 15 minutos antes de la hora actual.
Ejemplo
ibmcloud logs background-query-create --query "Push and Query test" --syntax lucene --start-date 2025-06-16T12:00:00Z --end-date 2025-06-17T13:41:30Z
Ejemplo con la sintaxis DataPrime
ibmcloud logs background-query-create --query "source logs | filter \$d.text == 'Push and Query test'" --syntax dataprime --start-date 2025-08-03T12:00:00Z
Determinar el estado de una consulta en segundo plano
Puede determinar el estado de una consulta en segundo plano utilizando el ID devuelto al ejecutar el comando de consulta en segundo plano.
ibmcloud logs background-query-status --query-id QUERY-ID
Opciones de comando
--query-id(strfmt.UUID)-
ID de consulta devuelto por un comando consulta en segundo plano. Obligatorio.
El valor tiene 36 caracteres y debe coincidir con la expresión regular
/^[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}$/.
Ejemplo
ibmcloud logs background-query-status --query-id 8b5e7151-da2b-4633-be8c-9b269bed2c81
Recuperar los resultados de una consulta en segundo plano
Puede recuperar los resultados de una consulta en segundo plano utilizando el ID devuelto al ejecutar el comando consulta en segundo plano.
ibmcloud logs background-query-data --query-id QUERY-ID --output OUTPUT
Opciones de comando
--query-id(strfmt.UUID)-
ID de consulta devuelto por un comando consulta en segundo plano. Obligatorio.
El valor tiene 36 caracteres y debe coincidir con la expresión regular
/^[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}$/. --output-file(cadena)-
Especifica la ruta al archivo donde se escribe la salida.
--output(cadena)-
El formato de salida en el que se devuelven los resultados. Los valores válidos son
logs-raw,logs-prettify,json,yaml,tuiotable. El valor predeterminado estable.
Ejemplo
ibmcloud logs background-query-data --query-id df47fff7-131d-41dc-9328-05489a93e27c --output logs-raw
Cancelación de una consulta en segundo plano
Puede cancelar una consulta en segundo plano utilizando el ID devuelto al ejecutar el comando consulta en segundo plano.
ibmcloud logs background-query-cancel --query-id QUERY-ID --force
Opciones de comando
--query-id(strfmt.UUID)-
ID de consulta devuelto por un comando consulta en segundo plano. Obligatorio.
El valor tiene 36 caracteres y debe coincidir con la expresión regular
/^[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}$/. --force|-f-
Ejecuta el comando sin preguntar al usuario.
Ejemplo
ibmcloud logs background-query-cancel --query-id df47fff7-131d-41dc-9328-05489a93e27c