Protokolldaten blockieren

Sie können in IBM® Cloud Logsdie Regel Block verwenden, um eingehende Protokolle mithilfe eines Ausdrucks RegEx herauszufiltern.

Blockierungsregeln haben außerdem die folgenden Optionen:

  • Alle übereinstimmenden Protokolle blockieren: Blockiert alle Protokolle, die der Abgleichkomponente für Regeln und der Blockregel entsprechen.

  • Alle nicht übereinstimmenden Protokolle blockieren: Blockiert alle Protokolle, die nicht mit dem Regelabgleich und der Blockierungsregel übereinstimmen.

Wenn Sie die Option Blockierte Protokolle in LiveTail anzeigen und auf IBM Cloud Object Storage archivieren auswählen, werden die Protokolle im Richtlinienplan Speichern und durchsuchen archiviert. Dies ist eine verfeinerte Option, um Protokollen eine niedrige Priorität zu geben.

Vorbereitende Schritte

Parserregeln sind in Regelgruppenorganisiert. Jede Gruppe hat einen Namen und eine Gruppe von Regeln mit einer logischen Beziehung zwischen ihnen. Protokolle werden gemäß der Reihenfolge der Regelgruppe (vom Anfang bis zum Ende) verarbeitet. Sie werden dann nach der Reihenfolge der Regeln innerhalb der Regelgruppe und gemäß den logischen Operatoren zwischen ihnen (AND/OR) verarbeitet. Mithilfe von Regeln können Sie Protokolldaten verarbeiten, analysieren und umstrukturieren, um die Überwachung und Analyse vorzubereiten. Weitere Informationen finden Sie unter Mit Regelgruppen arbeiten.

Blockierungsregel konfigurieren

Führen Sie die folgenden Schritte aus:

  1. Klicken Sie auf das Symbol Datenpipeline Symbol 'Datenpipeline' > Parsing von Regeln und anschließend Neue Regelgruppe.

  2. Geben Sie im Abschnitt Details den Regelgruppennamen und die Regelgruppenbeschreibungein.

  3. Konfigurieren Sie im Abschnitt Regelabgleichkomponente die Anwendungen, Subsysteme und Wertigkeiten, die die Protokolle definieren, auf die die in der Regelgruppe enthaltenen Regeln angewendet werden sollen.

  4. Wählen Sie im Abschnitt Regeln die Option Blockieren Symbol für Blockparserregel aus.

    1. Geben Sie einen Namen ein.

    2. Geben Sie optional eine Beschreibung ein.

    3. Wählen Sie ein Quellfeld aus. Dies ist das Feld, auf das der RegEx angewendet wird.

    4. Geben Sie den Ausdruck Regulärer Ausdruck (RegEx) ein.

    5. Klicken Sie auf Blockierte Protokolle in LiveTail anzeigen und in IBM Cloud Object Storage archivieren, um diese Protokolle anzuzeigen und abzufragen.

    6. Wählen Sie die Blockierungsregellogik aus. Sie können Block all matching logs oder Block all non-matching logs auswählen.

    7. Schalten Sie den Status auf AKTIV um, wenn die Regel aktiviert sein soll.

  5. Fügen Sie weitere Regelgruppen hinzu, indem Sie auf Regel hinzufügen klicken und den gewünschten Regeltyp auswählen. Aktivieren Sie AND/OR, um auszuwählen, wie die zusätzlichen Regeln verarbeitet werden.

  6. Klicken Sie auf Regelgruppe erstellen.

Beispiel: Protokolle mit einem bestimmten Fehlercode blockieren

Mithilfe eines Blocks können Sie Ihre eingehenden Protokolle herausfiltern. Wie bei anderen Regeln ist der Hauptteil der Regel ein RegEx, der die zulässigen oder zu blockierenden Protokolle angibt. In diesem Beispiel werden alle Protokolle mit der Unterzeichenfolge sql_error_code 28000 blockiert.

Die RegEx:

sql_error_code=28000

Die Blocklogik gibt an, ob die Regel alle Protokolle blockiert, die dem RegEx entsprechen oder nicht dem RegExentsprechen. Im vorherigen Beispiel würde die Prüfung block all non-matching logs alle Protokolle mit Ausnahme von Protokollen blockieren, die die Zeichenfolge sql_error_code\s*=\s*28000 enthalten.