封鎖日誌資料

在 IBM® Cloud Logs中,您可以使用 封鎖 規則,透過 RegEx 表示式來濾除送入的日誌。

區塊規則也有下列選項:

  • 封鎖所有相符日誌: 封鎖任何符合規則比對器和封鎖規則的日誌。

  • 封鎖所有不符合的日誌: 封鎖任何不符合規則比對器和封鎖規則的日誌。

選擇在LiveTail中查看封鎖的日誌並將其歸檔到IBM Cloud Object Storage會在儲存及搜尋策略計畫中歸檔日誌。 這是一個更精確的選項,可讓日誌具有低優先順序。

開始之前

剖析規則組織在 規則群組內。 每一個群組都有一個名稱及一組規則,它們之間具有邏輯關係。 會根據規則群組的順序 (從開始到結束) 來處理日誌。 然後由規則群組內的規則順序,並根據它們之間的邏輯運算子 (AND/OR) 來處理它們。規則可協助您處理、剖析及重組日誌資料,以準備監視及分析。 如需相關資訊,請參閱 使用規則群組。

配置區塊規則

請完成下列步驟:

  1. 按一下 資料管線 圖示 資料管線圖示 > 剖析規則,然後按一下 新建規則群組。

  2. 在 詳細資料 區段中,輸入 規則群組名稱 和 規則群組說明。

  3. 在 規則比對器 區段中,配置應用程式、子系統及嚴重性,以定義要套用規則群組所包含之規則的日誌。

  4. 在「規則」區段中,選取 封鎖 「封鎖剖析規則」圖示。

    1. 輸入名稱。

    2. 選擇性地輸入說明。

    3. 選取來源欄位。 這是套用 RegEx 的欄位。

    4. 輸入 正規表示式 (RegEx) 表示式。

    5. 按一下在LiveTail中查看被封鎖的日誌並將其存檔到IBM Cloud Object Storage 以查看和查詢這些日誌。

    6. 選取區塊規則邏輯。 您可以選擇 Block all matching logs 或 Block all non-matching logs。

    7. 如果您想要啟用規則,請將狀態切換為 ACTIVE。

  5. 按一下 新增規則 並選取所需的規則類型,以新增其他規則群組。 切換 AND/OR 以選取您要如何處理其他規則。

  6. 按一下建立規則群組。

範例: 封鎖具有特定錯誤碼的日誌

使用區塊,您可以濾除送入的日誌。 與其他規則一樣,規則的主要部分是 RegEx,識別要容許或封鎖的日誌。 在此範例中,會封鎖具有子字串 sql_error_code 28000 的所有日誌。

RegEx:

sql_error_code=28000

封鎖邏輯會指出規則是否封鎖符合 RegEx 或不符合 RegEx的所有日誌。 在前一個範例中,勾選 封鎖所有不相符日誌 會封鎖所有日誌,但包含字串 sql_error_code\s*=\s*28000 的日誌除外