分块日志数据
在 IBM® Cloud Logs中,可以使用 Block 规则通过使用 RegEx 表达式来过滤出入局日志。
块规则还具有以下选项:
-
阻止所有匹配的日志: 阻止与规则匹配器和阻止规则匹配的任何日志。
-
阻止所有不匹配的日志: 阻止任何与规则匹配器和阻止规则不匹配的日志。
选择在LiveTail中查看受阻日志并将其归档到IBM Cloud Object Storage, 可在存储和搜索策略计划中归档日志。 这是一个更优化的选项,用于使日志具有低优先级。
准备工作
解析规则在 规则组中进行组织。 每个组都有一个名称和一组规则,它们之间具有逻辑关系。 根据规则组的顺序 (从开始到结束) 处理日志。 然后,根据规则组中的规则顺序并根据它们之间的逻辑运算符 (AND/OR) 对它们进行处理。规则可帮助您处理,解析和重构日志数据,以准备监视和分析。 有关更多信息,请参阅 使用规则组。
配置块规则
完成以下步骤:
-
单击 数据管道 图标
> 解析规则,然后单击 新建规则组。
-
在 详细信息 部分中,输入 规则组名称 和 规则组描述。
-
在 规则匹配器 部分中,配置应用程序,子系统和严重性,这些应用程序,子系统和严重性用于定义要应用规则组中包含的规则的日志。
-
在 规则 部分中,选择 块
。
-
输入名称。
-
(可选) 输入描述。
-
选择一个源字段。 这是应用 RegEx 的字段。
-
输入 正则表达式 (RegEx) 表达式。
-
单击在LiveTail中查看已阻止的日志并将其归档到IBM Cloud Object Storage,以查看和查询这些日志。
-
选择块规则逻辑。 您可以选择
Block all matching logs或Block all non-matching logs。 -
如果要启用规则,请将状态切换为 ACTIVE。
-
-
通过单击 添加规则 并选择所需的规则类型来添加其他规则组。 切换 AND/OR 以选择您希望如何处理其他规则。
-
单击创建规则组。
示例: 具有特定错误代码的块日志
通过使用块,可以过滤掉入局日志。 与其他规则一样,规则的主要部分是 RegEx,用于标识要允许或阻止的日志。 在此示例中,将阻止具有子串 sql_error_code 28000 的所有日志。
RegEx:
sql_error_code=28000
块逻辑指示规则是阻止所有与 RegEx 匹配的日志还是与 RegEx不匹配的日志。 在上一个示例中,选中 阻止所有不匹配的日志 将阻止除包含字符串 sql_error_code\s*=\s*28000 的日志以外的所有日志