Mit Regelgruppen arbeiten

In IBM® Cloud Logs sind die Parsing-Regeln in Regelgruppen organisiert. Jede Gruppe hat einen Namen und eine Gruppe von Regeln mit einer logischen Beziehung zwischen ihnen. Protokolle werden gemäß der Reihenfolge der Regelgruppe (vom Anfang bis zum Ende) verarbeitet. Sie werden dann nach der Reihenfolge der Regeln innerhalb der Regelgruppe und gemäß den logischen Operatoren zwischen ihnen (AND/OR) verarbeitet. Mithilfe von Regeln können Sie Protokolldaten verarbeiten, analysieren und umstrukturieren, um die Überwachung und Analyse vorzubereiten.

Regelgruppe erstellen

Klicken Sie zum Erstellen einer Regelgruppe in der Benutzerschnittstelle von IBM® Cloud Logs auf das Symbol Datenpipeline Datenpipelinesymbol > Parserregeln und klicken Sie auf Neue Regelgruppe oder wählen Sie eine der Optionen für die schnelle Regelerstellung aus.

Eine Regelgruppendefinition hat mehrere Abschnitte. Führen Sie die folgenden Schritte aus, um eine Regelgruppe zu erstellen:

  1. Geben Sie im Abschnitt Details den Regelgruppennamen und die Regelgruppenbeschreibungein.

    Jede Gruppe hat einen Namen und kann eine optionale Beschreibung haben.

  2. Konfigurieren Sie im Abschnitt Regelabgleichkomponente die Anwendungen, Subsysteme und Wertigkeiten, die die Protokolle definieren, auf die die in der Regelgruppe enthaltenen Regeln angewendet werden sollen.

    Der Abschnitt Regelabgleich definiert eine Abfrage. Nur Protokolle, die der Regelabgleichsfunktion entsprechen, werden von der Gruppe verarbeitet. Dieser Abgleich ist wichtig, um sicherzustellen, dass nur beabsichtigte Protokolle die Gruppenregeln durchlaufen, und aus Leistungsgründen.

    Die Abfrage der Regelabgleichkomponente wird durch Auswahl einer Gruppe von Anwendungen, Subsystemen und Wertigkeiten definiert. Nur Protokolle, die allen Komponenten der Abfrage entsprechen, werden von der Gruppe verarbeitet. Alle Einträge im Abschnitt sind optional. Wenn Sie kein Feld auswählen oder einen " RegEx, " definieren, wird die Regelgruppe auf alle Ihre Protokolle angewendet.

  3. Konfigurieren Sie im Abschnitt Regeln eine Folge von Regeln, die auf die Daten angewendet werden sollen.

    Die Reihenfolge der Regeln ist wichtig, da sie sich auf das Endergebnis auswirkt.

    Zu den Optionen für Regeln gehören:

    • Parsing-Regel: Regel zum Konvertieren von unstrukturiertem Text in JSON.

    • Extract: Regel zum Extrahieren bestimmter Werte, die Sie als JSON-Schlüssel benötigen, ohne das gesamte Protokoll syntaktisch analysieren zu müssen.

    • JSON extrahieren: Regel zum Extrahieren des Werts eines JSON-Schlüssels in ein Metadatenfeld.

    • Ersetzen: Regel zum Korrigieren der Protokollstruktur, zum Ändern der Protokollwertigkeit oder zum Verdecken von Informationen.

    • Block: Regel zum Herausfiltern eingehender Protokolle mithilfe eines Ausdrucks RegEx.

    • Timestamp Extract: Regel zum Ersetzen der Protokollzeitmarke durch eine Zeitmarke, die im Protokollsatz enthalten ist.

    • Stringify JSON Field: Regel zum Reduzieren der Anzahl indexierter Felder durch Transformieren eines JSON-Objekts in ein stringify JSON-Feld.

    • JSON-Feld parsen: Regel zur Umsetzung von mit Escapezeichen maskierten oder in Zeichenfolgen konvertierten Protokollen in das JSON-Format.

    Wenn Sie eine Regel erstellen, können Sie den Beispielprotokollbereich verwenden, um Ihre Regel zu überprüfen. Erstellen oder fügen Sie ein Protokoll in diesem Bereich ein und es zeigt Ihnen die Ergebnisse der Regel an, die das Protokoll verarbeitet.

Reihenfolge der Ausführung von Regelgruppen ändern

Sie können die Reihenfolge für Regelgruppen ändern. Sie können ihre Reihenfolge ändern, indem Sie sie ziehen, um sie in der Liste neu zu ordnen.

Regelgruppe löschen

Um eine Regelgruppe zu löschen, klicken Sie auf die Gruppe und anschließend auf Regelgruppe löschen.

Regelgruppe bearbeiten

Um eine Regelgruppe zu bearbeiten, klicken Sie auf die Gruppe, nehmen Sie Ihre Änderungen vor und klicken Sie auf Änderungen speichern.

Mehr als 1 Regel zu einer Regelgruppe hinzufügen

Sie können einer Regelgruppe weitere Regeln hinzufügen, nachdem Sie die Regelgruppe erstellt haben.

Führen Sie die folgenden Schritte aus, um weitere Regeln zu einer Regelgruppe hinzuzufügen:

  1. Wählen Sie die Regelgruppe aus. Wählen Sie dann REGEL HINZUFÜGEN.

  2. Wählen Sie die logische Beziehung zwischen einer vorhandenen Regel und einer neuen Regel aus. Sie können AND/OR-Logik verwenden.

    Zum Beispiel:

    Rule-1 AND Rule-2 bedeutet, dass ein Protokoll immer von beiden Regeln verarbeitet wird.

    Rule-1 OR Rule-2 bedeutet, dass das Protokoll entweder von Rule-1 oder Rule-2verarbeitet wird, je nachdem, welche Regel zuerst übereinstimmt, oder von keiner Übereinstimmung, wenn keine Übereinstimmung mit dem Protokoll vorliegt. Mit anderen Worten: Wenn Rule-1 eine Übereinstimmung mit dem Protokoll ist, wird Rule-2 nicht darauf angewendet.

Reihenfolge der Ausführung von Regeln in einer Regelgruppe ändern

Sie können die Reihenfolge der Ausführung von Regeln in einer Regelgruppe ändern, indem Sie die Regel an eine neue Position relativ zu anderen Regeln ziehen.

Ausführungsreihenfolge von Regeln

Bei der Aufnahme von Protokollen werden Regelgruppen in der Reihenfolge angewendet, beginnend mit dem Anfang.

Innerhalb einer Regelgruppe:

  1. Die Abfrage der Regelgruppenabgleichkomponente wird zuerst angewendet.

    Nur Protokolle, die den konfigurierten Anwendungen, Subsystemen und Wertigkeiten entsprechen, setzen die Anwendung der Parserregeln fort.

  2. Die Parsing-Regeln werden dann von oben nach unten angewendet, wie in der Benutzeroberfläche für Parsing-Regeln definiert. Sie können Regeln per Drag-and-Drop an verschiedene Positionen ziehen, wenn Sie eine Regel vor anderen anwenden müssen.

    • Die Regeln innerhalb einer Regelgruppe werden von der ersten Regel in der Liste bis zur letzten aufgeführten Regel angewendet.

    • Sie können Regeln innerhalb einer Regelgruppe kombinieren, indem Sie die Bedingungen AND oder OR auswählen. Wenn Sie AND auswählen, werden alle Regeln getestet und angewendet, wenn die Regex auf diese Protokollzeile zutrifft. Wenn Sie OR auswählen, werden die restlichen Regeln nicht angewendet, sobald eine Regel mit der Protokollzeile übereinstimmt.

    Die Operatoren OR und AND in der Gruppe folgen nicht der mathematischen Reihenfolge der Operationen.

    Regeln werden sofort angewendet, sodass die Ausgabe einer Regel zur Eingabe der nächsten Regel wird.

Die Reihenfolge der Ausführung von Regelgruppen und Regeln ist wichtig und bestimmt die Struktur des endgültigen Protokolls.

Platzieren Sie Blockierungsregeln zuerst und verwenden Sie die Regelabgleichkomponente, wenn möglich, um eine unnötige Verarbeitung von Protokollen zu verhindern und die Datenverarbeitung zu beschleunigen.

Betrachten Sie beispielsweise die folgenden beiden Regeln, die Heroku Postgres-Protokolle syntaktisch analysieren:

Das Follower-Protokoll enthält diesen Eintrag am Ende: follower_lag_commits. Dieser Eintrag bedeutet, dass die Führungsregel beide Protokolle erfasst, da sie weniger restriktiv ist und alle anderen Felder übereinstimmen. Follower stimmt nur mit den Follower-Protokollen überein (die erste Testzeichenfolge wird im Follower-Beispiel nicht erfasst, da sie keinen zusätzlichen Eintrag enthält). Die Folgeregel wird zuerst ausgeführt.

Regelgruppe ein-oder ausschalten

Sie können eine Regelgruppe auf "Aktiv" oder "Inaktiv" setzen, indem Sie den der Regelgruppe zugeordneten Schalter verwenden.