封鎖日誌資料
在 IBM® Cloud Logs中,您可以使用 封鎖 規則,透過 RegEx 表示式來濾除送入的日誌。
區塊規則也有下列選項:
-
封鎖所有相符日誌: 封鎖任何符合規則比對器和封鎖規則的日誌。
-
封鎖所有不符合的日誌: 封鎖任何不符合規則比對器和封鎖規則的日誌。
選擇在LiveTail中查看封鎖的日誌並將其歸檔到IBM Cloud Object Storage會在儲存及搜尋策略計畫中歸檔日誌。 這是一個更精確的選項,可讓日誌具有低優先順序。
開始之前
剖析規則組織在 規則群組內。 每一個群組都有一個名稱及一組規則,它們之間具有邏輯關係。 會根據規則群組的順序 (從開始到結束) 來處理日誌。 然後由規則群組內的規則順序,並根據它們之間的邏輯運算子 (AND/OR) 來處理它們。規則可協助您處理、剖析及重組日誌資料,以準備監視及分析。 如需相關資訊,請參閱 使用規則群組。
配置區塊規則
請完成下列步驟:
-
按一下 資料管線 圖示
> 剖析規則,然後按一下 新建規則群組。
-
在 詳細資料 區段中,輸入 規則群組名稱 和 規則群組說明。
-
在 規則比對器 區段中,配置應用程式、子系統及嚴重性,以定義要套用規則群組所包含之規則的日誌。
-
在「規則」區段中,選取 封鎖
。
-
輸入名稱。
-
選擇性地輸入說明。
-
選取來源欄位。 這是套用 RegEx 的欄位。
-
輸入 正規表示式 (RegEx) 表示式。
-
按一下在LiveTail中查看被封鎖的日誌並將其存檔到IBM Cloud Object Storage 以查看和查詢這些日誌。
-
選取區塊規則邏輯。 您可以選擇
Block all matching logs或Block all non-matching logs。 -
如果您想要啟用規則,請將狀態切換為 ACTIVE。
-
-
按一下 新增規則 並選取所需的規則類型,以新增其他規則群組。 切換 AND/OR 以選取您要如何處理其他規則。
-
按一下建立規則群組。
範例: 封鎖具有特定錯誤碼的日誌
使用區塊,您可以濾除送入的日誌。 與其他規則一樣,規則的主要部分是 RegEx,識別要容許或封鎖的日誌。 在此範例中,會封鎖具有子字串 sql_error_code 28000 的所有日誌。
RegEx:
sql_error_code=28000
封鎖邏輯會指出規則是否封鎖符合 RegEx 或不符合 RegEx的所有日誌。 在前一個範例中,勾選 封鎖所有不相符日誌 會封鎖所有日誌,但包含字串 sql_error_code\s*=\s*28000 的日誌除外