Blocco dei dati di log

In IBM® Cloud Logs, puoi utilizzare la regola Block per filtrare i log in entrata utilizzando un'espressione RegEx.

Le regole di blocco hanno anche le seguenti opzioni:

  • Blocca tutti i log corrispondenti: blocca tutti i log che corrispondono alla regola di corrispondenza e di blocco.

  • Blocca tutti i log non corrispondenti: blocca tutti i log che non corrispondono alla regola di corrispondenza e di blocco.

Selezionando Visualizza i registri bloccati in LiveTail e archivia in IBM Cloud Object Storage, i registri vengono archiviati nel piano criteri Archivia e ricerca. Questa è un'opzione più raffinata per assegnare ai log una priorità bassa.

Prima di iniziare

Le regole di analisi sono organizzate all'interno di Gruppi regole. Ogni gruppo ha un nome e una serie di regole con una relazione logica tra loro. I log vengono elaborati in base all'ordine del gruppo di regole (dall'inizio alla fine). Vengono quindi elaborati in ordine di regole all'interno del gruppo di regole e in base agli operatori logici tra loro (AND/OR). Le regole consentono di elaborare, analizzare e ristrutturare i dati di log per preparare il monitoraggio e l'analisi. Per ulteriori informazioni, consultare Gestione dei gruppi di regole.

Configurazione di una regola di blocco

Completa i seguenti passi:

  1. Fai clic sull'icona Data pipeline Icona Data pipeline > Parsing rules e fai clic su New Rule Group.

  2. Nella sezione Dettagli, immettere il Nome gruppo di regole e la Descrizione gruppo di regole.

  3. Nella sezione Matcher regole, configura le applicazioni, i sottosistemi e le gravità che definiscono i log su cui applicare le regole incluse nel gruppo di regole.

  4. Nella sezione Regole, seleziona Block Block parsing rule icon.

    1. Immettere un nome.

    2. Facoltativamente, immettere una descrizione.

    3. Selezionare un campo sorgente. Questo è il campo a cui viene applicato RegEx.

    4. Immettere l'espressione Espressione regolare (RegEx).

    5. Fare clic su Visualizza i registri bloccati in LiveTail e archivia in IBM Cloud Object Storage per visualizzare e interrogare questi registri.

    6. Selezionare la logica della regola di blocco. È possibile scegliere Block all matching logs o Block all non-matching logs.

    7. Attivare / disattivare lo stato su ATTIVO se si desidera che la regola sia abilitata.

  5. Aggiungere ulteriori gruppi di regole facendo clic su Aggiungi regola e selezionando il tipo di regola desiderato. Attivare AND/OR per selezionare come si desidera che vengano elaborate le regole aggiuntive.

  6. Fare clic su Crea gruppo di regole.

Esempio: blocco dei log con un codice di errore specifico

Utilizzando un blocco, puoi filtrare i tuoi log in entrata. Come con altre regole, la parte principale della regola è un RegEx che identifica i log da consentire o bloccare. In questo esempio, tutti i log con la sottostringa sql_error_code 28000 sono bloccati.

Il RegEx:

sql_error_code=28000

La logica del blocco indica se la regola blocca tutti i log che corrispondono a RegEx o non corrispondono a RegEx. Nell'esempio precedente, la verifica di blocco di tutti i log non corrispondenti bloccherebbe tutti i log tranne quelli che includono la stringa sql_error_code\s*=\s*28000