Daten mit Lucene abfragen

IBM Cloud Logs Protokolldaten können mit Lucene oder DataPrimedurchsucht werden. Informationen zur Abfrage mitDataPrime, sehen Abfragen von Daten mithilfe vonDataPrime.

Die Suche kann zusammen mit Filtern und Begrenzung nach Zeit verwendet werden.

Zugriff auf Explore

Sie können Protokolle über die Anzeige "Untersuchen" abfragen:

  1. Starten Sie die Benutzerschnittstelle von IBM Cloud Logs.

  2. Klicken Sie auf das Symbol Protokolle durchsuchen Symbol 'Protokolle durchsuchen' > Protokolle.

  3. (Optional) Wenn Sie archivierte Daten aus den Analysieren und per Alert warnen-oder Speichern und durchsuchen-Pipelines untersuchen wollen, klicken Sie auf Archivieren. Um zu den Daten zurückzukehren, die derzeit im Prioritätserkenntnisse-Pipeline verwaltet werden, klicken Sie auf Prioritätsprotokolle.

Lucene verwenden

  1. Verwenden Sie den Schalter < > Lucene/< > DataPrime, um den Suchtyp in Lucene zu ändern.

  2. Geben Sie im Suchfeld Ihre Suche im Lucene-Format an.

  3. Klicken Sie auf den Pfeil am Ende des Felds, um Ihre Abfrage auszuführen.

Wenn Sie unter Prioritätserkenntnisse suchen und nicht die erwarteten Daten erhalten, lesen Sie bitte den Abschnitt Warum erhalte ich keine Ergebnisse aus meinen Priority Insights-Suchen?

Lucene-Abfragen

Eine Lucene-Abfrage besteht aus Termen und Operatoren. Begriffe werden von der Analysefunktion aus den Protokolldaten extrahiert. Es gibt zwei Arten von Begriffen:

Einzelne Begriffe
Dies ist ein Wort in einem Textfeld.
Wortfolge
Dies ist eine Gruppe von Wörtern, die in Anführungszeichen (") eingeschlossen sind.

Suchtypen

IBM Cloud Logs stellt die folgenden Suchtypen zur Verfügung:

Freitextsuche

Eine Freitextsuche wird verwendet, um Begriffe in einem beliebigen Feld in Ihren Protokolldaten abzugleichen.

Feldsuche

Eine Feldsuche beschränkt die Suche auf das spezifische Feld, das Ihrem Suchbegriff entsprechen muss.

Bereichssuche

Mit einer Bereichssuche können Sie einen Bereich übereinstimmender numerischer Werte abfragen.

Regex-Suche

Mit Regex-Suchen können Sie reguläre Ausdrücke verwenden, um Muster in Ihren Protokolldaten abzugleichen. Lucene-Standardoperatoren werden unterstützt.

Reguläre Ausdrücke, die abgeglichen werden sollen, müssen in Schrägstriche (/) eingeschlossen werden.

Verwenden Sie nach Möglichkeit Regex-Suchen für Schlüsselwörter, da Schlüsselwörter nicht über die Analysefunktion übergeben werden.

Beispielsuchen

Die folgenden Beispiele zeigen verschiedene Suchtypen und ihre Ergebnisse.

Beispiel für Freitextsuche
Abfrage Ergebnisse
a very interesting log message Gleicht Protokolle ab, die diese Begriffe enthalten. Sie können in jedem Feld und in beliebiger Reihenfolge angezeigt werden.
“a very interesting log message” Entspricht genau diesem Ausdruck in einem beliebigen Feld.
Beispielfeldsuchen
Abfrage Ergebnisse
msg:interesting Gleicht Protokolle ab, die diesen Begriff im Nachrichtenfeld enthalten.
msg:“a very interesting log message!” Stimmt mit dem genauen Ausdruck im Nachrichtenfeld überein.
msg.keyword:”a very interesting message!” Gleicht Protokolle ab, die den Ausdruck enthalten (einschließlich!).
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ Findet Protokolle, in denen das Feld einen Wert hat und nicht eine leere Zeichenkette ("") ist
Beispielbereichssuchen
Abfrage Ergebnisse
status_code.numeric:[200 TO 299] Entspricht Statuscodes zwischen 200 und 299 (einschließlich 200 und 299).
status_code.numeric:{199 TO 300} Übereinstimmung mit Statuscodes zwischen 200 und 299 (außer 199 und 300)
status_code.numeric:[200 TO 300} Stimmt mit Statuscodes zwischen 200 und 299 überein (einschließlich 200, aber ohne 300)
status_code.numeric:{199 TO 299] Stimmt mit Statuscodes zwischen 200 und 299 überein (außer 199, aber einschließlich 299).
status_code.numeric:<300 Übereinstimmungsstatus-Codes kleiner als 300 (ohne 300).
status_code.numeric:>0.003 Übereinstimmungsstatuscodes größer als 0.003 (nicht einschließlich 0.003 ).
Beispiel für Suchvorgänge mit regulären Ausdrücken
Abfrage Ergebnisse
msg.keyword:/.*what an interesting message!.*/ Gleicht Protokolle ab, die das Muster "what a interessante message!" (einschließlich!) enthalten.
version.keyword:/.*v.[1-5].[0-9]{2}.*/ Gleicht Protokolle ab, die Muster wie “v.1.24” oder “v.5.69” im Versionsfeld enthalten.
Beispiel für Array-Suchen
Abfrage Ergebnisse
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" Es werden Protokolle mit den genauen Zeichenketten abc oder 123 gefunden.
FirewallMatchesActions.keyword:/(abc|123)/ Gleicht Protokolle mit den genauen Zeichenketten abc oder 123 mithilfe von Regex ab.
FirewallMatchesActions.keyword:/.*(abc|123).*/ Gleicht Protokolle mit Zeichenketten ab, die die Teilzeichenketten abc oder 123 enthalten, indem Regex verwendet wird.

Operatortypen

Sie können die Operatoren AND, OR und NOT verwenden, um mehrere Filter zu kombinieren. Sie können auch runde Klammern verwenden, um die Rangfolge von Operatoren anzugeben, wenn eine Abfrage mehrere Operatoren enthält.

Beispielabfragen mit Operatoren
Abfrage Ergebnisse
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” Gleicht Protokolle der Stufe ERROR ab, die den Ausdruck "fehlgeschlagene Transaktion" enthalten, jedoch nicht aus der "Staging-Umgebung".
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” Gleicht Protokolle aus den Clustern "eu" oder "us" ab, die den Ausdruck "fehlgeschlagene Transaktion" enthalten, jedoch nicht aus der Staging-Umgebung.

Filter und Suchabfragen zurücksetzen

Sie können alle Filter und Abfragen löschen, indem Sie auf Zurücksetzen klicken.

Ansicht speichern

Sobald Sie Ihre Ansicht mit den Protokollsätzen haben, die Sie mithilfe von Filtern oder Suchen anzeigen möchten, können Sie die Ansicht für die zukünftige Verwendung speichern.

So speichern Sie eine Ansicht:

  1. Klicken Sie auf die Option für Nicht gespeicherte Ansicht.

  2. Geben Sie den Namen für Ihre Ansicht ein.

  3. Optional können Sie angeben, ob Sie die Abfrage und die Filter als Teil der Ansicht speichern wollen.

  4. Optional angeben, ob die Ansicht beim Öffnen von IBM Cloud Logs als Standardansicht festgelegt werden soll

  5. Wählen Sie aus, ob die Ansicht für Sie privat oder mit anderen Benutzern geteilt werden soll.

  6. Klicken Sie auf SAVE, um Ihre Ansicht zu speichern.