使用“除去字段”规则从日志中除去字段

在 IBM® Cloud Logs中,可以使用 除去字段 规则来选择不会建立索引的字段。

通过使用“除去字段”规则,您可以从包含特定字段的任何 JSON 日志条目中删除这些字段,这在运行时并非始终是一个选项。

为日志提供更清洁的结构有助于您更好地了解数据。

准备工作

解析规则在 规则组中进行组织。 每个组都有一个名称和一组规则,它们之间具有逻辑关系。 根据规则组的顺序 (从开始到结束) 处理日志。 然后,根据规则组中的规则顺序并根据它们之间的逻辑运算符 (AND/OR) 对它们进行处理。规则可帮助您处理,解析和重构日志数据,以准备监视和分析。 有关更多信息,请参阅 使用规则组。

配置“除去字段”规则

完成以下步骤:

  1. 单击 数据管道 图标 "数据管道" 图标 > 解析规则,然后单击 新建规则组。

  2. 在 详细信息 部分中,输入 规则组名称 和 规则组描述。

  3. 在 规则匹配器 部分中,配置应用程序,子系统和严重性,这些应用程序,子系统和严重性用于定义要应用规则组中包含的规则的日志。

  4. 在 规则 部分中,选择 除去字段 "除去解析规则" 图标。

    1. 输入名称。

    2. (可选) 输入描述。

    3. 输入已排除字段的列表。

    4. 如果要启用规则,请将状态切换为 ACTIVE。

  5. 通过单击 添加规则 并选择所需的规则类型来添加其他规则组。 切换 AND/OR 以选择您希望如何处理其他规则。

  6. 单击创建规则组。

样本: 从日志中除去字段

以下步骤可用于从日志中除去字段。

  1. 命名规则并为其提供有意义的描述。

  2. 单击 排除的字段。 这将列出映射到索引的所有字段。

  3. 选择要排除的字段。

    选择要从日志中排除的字段。
    选择要从日志中排除的字段。

  4. 使用样本日志来验证规则是否按预期工作。

  5. 保存规则。