使用“除去字段”规则从日志中除去字段
在 IBM® Cloud Logs中,可以使用 除去字段 规则来选择不会建立索引的字段。
通过使用“除去字段”规则,您可以从包含特定字段的任何 JSON 日志条目中删除这些字段,这在运行时并非始终是一个选项。
为日志提供更清洁的结构有助于您更好地了解数据。
准备工作
解析规则在 规则组中进行组织。 每个组都有一个名称和一组规则,它们之间具有逻辑关系。 根据规则组的顺序 (从开始到结束) 处理日志。 然后,根据规则组中的规则顺序并根据它们之间的逻辑运算符 (AND/OR) 对它们进行处理。规则可帮助您处理,解析和重构日志数据,以准备监视和分析。 有关更多信息,请参阅 使用规则组。
配置“除去字段”规则
完成以下步骤:
-
单击 数据管道 图标
> 解析规则,然后单击 新建规则组。
-
在 详细信息 部分中,输入 规则组名称 和 规则组描述。
-
在 规则匹配器 部分中,配置应用程序,子系统和严重性,这些应用程序,子系统和严重性用于定义要应用规则组中包含的规则的日志。
-
在 规则 部分中,选择 除去字段
。
-
输入名称。
-
(可选) 输入描述。
-
输入已排除字段的列表。
-
如果要启用规则,请将状态切换为 ACTIVE。
-
-
通过单击 添加规则 并选择所需的规则类型来添加其他规则组。 切换 AND/OR 以选择您希望如何处理其他规则。
-
单击创建规则组。
样本: 从日志中除去字段
以下步骤可用于从日志中除去字段。
-
命名规则并为其提供有意义的描述。
-
单击 排除的字段。 这将列出映射到索引的所有字段。
-
选择要排除的字段。
选择要从日志中排除的字段。 -
使用样本日志来验证规则是否按预期工作。
-
保存规则。