Blocco dei dati di log
In IBM® Cloud Logs, puoi utilizzare la regola Block per filtrare i log in entrata utilizzando un'espressione RegEx.
Le regole di blocco hanno anche le seguenti opzioni:
-
Blocca tutti i log corrispondenti: blocca tutti i log che corrispondono alla regola di corrispondenza e di blocco.
-
Blocca tutti i log non corrispondenti: blocca tutti i log che non corrispondono alla regola di corrispondenza e di blocco.
Selezionando Visualizza i registri bloccati in LiveTail e archivia in IBM Cloud Object Storage, i registri vengono archiviati nel piano criteri Archivia e ricerca. Questa è un'opzione più raffinata per assegnare ai log una priorità bassa.
Prima di iniziare
Le regole di analisi sono organizzate all'interno di Gruppi regole. Ogni gruppo ha un nome e una serie di regole con una relazione logica tra loro. I log vengono elaborati in base all'ordine del gruppo di regole (dall'inizio alla fine).
Vengono quindi elaborati in ordine di regole all'interno del gruppo di regole e in base agli operatori logici tra loro (AND/OR). Le regole consentono di elaborare, analizzare e ristrutturare i dati di log per preparare il monitoraggio
e l'analisi. Per ulteriori informazioni, consultare Gestione dei gruppi di regole.
Configurazione di una regola di blocco
Completa i seguenti passi:
-
Fai clic sull'icona Data pipeline
> Parsing rules e fai clic su New Rule Group.
-
Nella sezione Dettagli, immettere il Nome gruppo di regole e la Descrizione gruppo di regole.
-
Nella sezione Matcher regole, configura le applicazioni, i sottosistemi e le gravità che definiscono i log su cui applicare le regole incluse nel gruppo di regole.
-
Nella sezione Regole, seleziona Block
.
-
Immettere un nome.
-
Facoltativamente, immettere una descrizione.
-
Selezionare un campo sorgente. Questo è il campo a cui viene applicato RegEx.
-
Immettere l'espressione Espressione regolare (RegEx).
-
Fare clic su Visualizza i registri bloccati in LiveTail e archivia in IBM Cloud Object Storage per visualizzare e interrogare questi registri.
-
Selezionare la logica della regola di blocco. È possibile scegliere
Block all matching logsoBlock all non-matching logs. -
Attivare / disattivare lo stato su ATTIVO se si desidera che la regola sia abilitata.
-
-
Aggiungere ulteriori gruppi di regole facendo clic su Aggiungi regola e selezionando il tipo di regola desiderato. Attivare AND/OR per selezionare come si desidera che vengano elaborate le regole aggiuntive.
-
Fare clic su Crea gruppo di regole.
Esempio: blocco dei log con un codice di errore specifico
Utilizzando un blocco, puoi filtrare i tuoi log in entrata. Come con altre regole, la parte principale della regola è un RegEx che identifica i log da consentire o bloccare. In questo esempio, tutti i log con la sottostringa sql_error_code 28000 sono bloccati.
Il RegEx:
sql_error_code=28000
La logica del blocco indica se la regola blocca tutti i log che corrispondono a RegEx o non corrispondono a RegEx. Nell'esempio precedente, la verifica di blocco di tutti i log non corrispondenti bloccherebbe tutti i log tranne
quelli che includono la stringa sql_error_code\s*=\s*28000