Comprender la indexación y el mapeo de campos
Para consultar mejor sus registros en Información prioritaria, es importante comprender cómo IBM Cloud Logs indexa sus datos después de analizarlos.
La indexación de registros le permite recuperar rápidamente las coincidencias por registros utilizando:
- Búsquedas de texto libre
- Expresiones regulares
- Búsquedas de campo
Se recomienda serializar sus registros como JSON para obtener el máximo valor de las funciones de análisis de IBM Cloud Logs. Consulte Configurar texto no estructurado en JSON para obtener más información sobre cómo analizar registros no estructurados en JSON.
Tipos de datos
IBM Cloud Logs admite los siguientes tipos de datos:
- Texto
-
Este tipo representa contenido no estructurado y legible por humanos que se analiza en términos antes de indexarlo.
- Palabra clave
-
Este tipo representa texto que no pasa por el analizador antes de la indexación. Este tipo de datos es adecuado para expresiones regulares, agregación y clasificación.
La sintaxis para utilizar el tipo de datos de la palabra clave en su consulta es:
<fieldName>.keyword.IBM Cloud Logs no puede crear un tipo de palabra clave cuando un campo tiene más de 256 caracteres.
- Numérico
-
Este tipo es adecuado para consultas de rango y agregaciones aritméticas (
avg,max,min,sum).La sintaxis para utilizar el tipo de datos numéricos en su consulta es:
<fieldName>.numeric. - Fecha
-
Este tipo le permite filtrar por marca de tiempo o trazar gráficos de series de tiempo. Los valores deben formatearse como milisegundos de época.
- Punto geográfico
-
Este tipo le permite trazar pares de longitud y latitud en un mapa Grafana.
- Objecto
-
Este tipo representa una jerarquía. Esto significa que puede contener campos de cualquier otro tipo (incluidos objetos).
Consideraciones sobre el tipo de datos
Tenga en cuenta lo siguiente al consultar datos:
-
Se admite el mapeo explícito de marcas de tiempo y puntos geográficos. Agregar
_timestampo_geopointal nombre de su campo lo asignará respectivamente como una fecha o un punto geográfico. Por ejemplo, un campo llamadoduration_timestampse asigna como una fecha. -
Para todos los demás campos se utiliza el mapeo dinámico. Esto significa que en el momento de la indexación, el valor de un nuevo campo determina el tipo de datos asignado.
-
Las matrices son JSON válidos. Sin embargo, no hay ningún tipo de datos de matriz dedicado en IBM Cloud Logs. Esto significa que:
-
Un campo puede contener múltiples valores y todos los valores deben ser del mismo tipo de datos. De lo contrario, se producirá una excepción de mapeo.
-
El primer valor de una matriz determina la asignación de campo.
-
Para una matriz de objetos, no es posible consultar cada objeto independientemente.
-
-
Cada campo del registro se asigna a uno de tres tipos de datos:
- Texto, objeto, fecha o punto geográfico
- Palabra clave
- Numérico
Comprobación del número de campos de índice
Para comprobar la cantidad de campos de índice por instancia y cuántos ha utilizado, en la barra de navegación, haga clic en el ícono de Uso > Estadísticas de mapeo.
Puede obtener el número total diario de índices utilizados en la sección Claves utilizadas hoy.
Para una instancia de servicio, el límite diario predeterminado de campos de índice se establece en 3000.
El contador de índice se reinicia a la medianoche UTC.
¿Qué sucede cuando se alcanza el número de campos de índice en un día?
Cuando se alcanza el número de campos de índice en un día, los campos nuevos no se indexan hasta que el contador se reinicia para el día siguiente.
Se mostrará un signo de exclamación en los campos que tengan excepciones de mapeo y no se hayan podido indexar.
Búsqueda de datos que incluyan excepciones de mapeo
Al buscar en Información prioritaria, los registros que incluyen una excepción de mapeo se pueden buscar utilizando una consulta de texto libre para campos que no están indexados y utilizando pares clave:valor de campos que están indexados.
Si tiene un depósito de datos asociado a la instancia, puede buscar registros a través de Todos los registros. Puede buscar utilizando una consulta de texto libre o utilizando pares clave:valor.
Creación de alertas
Las alertas no se ven afectadas por las excepciones de mapeo de datos y continuarán activándose normalmente.