Reglas de análisis de registro de IBM Cloud Logs
Puede utilizar reglas de análisis para procesar, analizar y reestructurar los datos de registro para prepararlos para su supervisión y análisis. Por ejemplo, puede extraer información seleccionada, estructurar registros no estructurados o descartar partes innecesarias de los registros. Puede enmascarar campos por motivos de conformidad y arreglar registros con formato incorrecto. Puede bloquear la ingesta de datos de registro en función del contenido del registro y mucho más.
En IBM® Cloud Logs, puede utilizar reglas de análisis para controlar la estructura de los datos antes de indexarlos en OpenSearch.
Grupos de reglas
Las reglas de análisis se organizan dentro de Grupos de reglas. Cada grupo tiene un nombre y un conjunto de reglas con una relación lógica entre ellos. Los registros se procesan según el orden del grupo de reglas (desde el principio
hasta el final). A continuación, se procesan mediante el orden de las reglas dentro del grupo de reglas y de acuerdo con los operadores lógicos entre ellas (AND/OR). Las reglas le ayudan a procesar, analizar y reestructurar datos
de registro para prepararse para la supervisión y el análisis. Para obtener más información, consulte Trabajar con grupos de reglas.
Tipos de reglas
Puede configurar las siguientes reglas de análisis:
-
Analizar
: Convertir texto no estructurado en formato JSON.
-
Extraer
: Extraer valores como claves JSON sin analizar todo el registro.
-
Extraer JSON
: Extraer el valor de una clave JSON en un campo de metadatos.
-
Sustituya
: Sustituya el valor de un campo por un valor de serie fija para arreglar la estructura del registro, cambiar la gravedad del registro o enmascarar la información.
-
Bloque
: Descartar registros entrantes utilizando una expresión regular.
-
Extracción de indicación de fecha y hora
: sustituya la indicación de fecha y hora de registro por una indicación de fecha y hora que esté incluida en el registro.
-
Eliminar campos
: Eliminar campos JSON en un registro para reducir el número de campos indexados.
-
Campo JSON de serie
: Transforme un campo JSON en un campo JSON de serie para reducir el número de campos indexados.
-
Analizar campo JSON
: Transformar campos con escape o en serie en formato JSON.
Reglas que cambian el registro original
Estas reglas modifican las líneas de registro originales.
- Analizar
- Extracción de indicación de fecha y hora
- Sustituir
- Analizar campo JSON
Reglas que añaden más campos al registro original
Estas reglas añaden campos a la línea de registro mientras se mantienen los datos de registro originales.
- Extraer JSON
- Extraer
Reglas que descartan datos
Estas reglas eliminan datos de una línea de registro.
- Bloquear
- Eliminar
- Campo JSON de serie (puede mantener el registro original o no)
Orden de ejecución de las normas
A medida que se ingieren los registros, los grupos de reglas se aplican en orden, empezando por la primera regla configurada.
Especifique primero las reglas de bloqueo y utilice el buscador de coincidencias de reglas cuando sea posible para evitar el proceso innecesario de registros y acelerar el proceso de datos.
Dentro de un grupo de reglas:
-
La consulta del buscador de coincidencias de grupo de reglas se aplica en primer lugar.
Sólo los registros que coinciden con las aplicaciones, subsistemas y gravedades que están configurados continúan aplicando las reglas de análisis.
-
Las reglas se aplican en orden desde la primera regla hasta que una regla va seguida de un operador lógico
OR.Las reglas se aplican inmediatamente para que la salida de una regla se convierta en la entrada de la siguiente.
Los operadores
ORyANDdel grupo no siguen el orden matemático de las operaciones.
El orden de ejecución de los grupos de reglas y las reglas es importante y define la estructura del registro final.