Consulta de datos utilizando Lucene
Los datos de registro de IBM Cloud Logs se pueden buscar utilizando Lucene o DataPrime. Para obtener información sobre consultas conDataPrime, ver Consultar datos mediante el usoDataPrime.
La búsqueda se puede utilizar junto con el filtrado y la limitación por tiempo.
Acceso a Explorar
Puede consultar los registros desde la pantalla Explorar:
-
Pulse el icono Explorar registros
> Registros.
-
(Opcional) Si desea explorar datos archivados de Analizar y alertar o Almacenar y buscar pipelines, pulse Archivar. Para volver a los datos mantenidos actualmente en el conducto Información prioritaria, pulse Registros de prioridad.
Utilización de Lucene
-
Utilice el conmutador < > Lucene/< > DataPrime para cambiar el tipo de búsqueda a Lucene.
-
En el campo de búsqueda, especifique la búsqueda en formato Lucene.
-
Pulse la flecha al final del campo para ejecutar la consulta.
Si está buscando en Información prioritaria y no ve los datos que espera, consulte ¿Por qué no veo resultados de mis búsquedas en Priority insights?
consultas Lucene
Una consulta Lucene se compone de Términos y Operadores. El analizador extrae los términos de los datos de registro. Existen dos tipos de plazos:
- Términos únicos
- Es una palabra en un campo de texto.
- Frase
- Este es un grupo de palabras entre comillas dobles (").
Tipos de búsquedas
IBM Cloud Logs proporciona los siguientes tipos de búsqueda:
- Búsqueda de texto libre
-
Se utiliza una búsqueda de texto libre para comparar términos en cualquier campo de los datos de registro.
- Búsqueda de campos
-
Una búsqueda de campo restringe la búsqueda al campo específico que debe coincidir con el término de búsqueda.
- Búsqueda de rango
-
Una búsqueda de rango le permite consultar un rango de valores numéricos coincidentes.
- Búsqueda de expresión regular
-
Las búsquedas de expresión regular le permiten utilizar expresiones regulares para comparar patrones dentro de los datos de registro. Los operadores estándar Lucene están soportados.
Los patrones de expresión regular que deben coincidir deben estar entre barras inclinadas (
/).Siempre que sea posible, utilice búsquedas de expresión regular en palabras clave, ya que las palabras clave no se pasan a través del analizador.
Búsquedas de ejemplo
A continuación se muestran ejemplos de distintos tipos de búsquedas y sus resultados.
| Consulta | Resultados |
|---|---|
a very interesting log message |
Coincide con los registros que contienen estos términos. Pueden aparecer en cualquier campo y en cualquier orden. |
“a very interesting log message” |
Coincide con esta frase exacta en cualquier campo. |
| Consulta | Resultados |
|---|---|
msg:interesting |
Coincide con los registros que contienen este término en el campo msg. |
msg:“a very interesting log message!” |
Coincide con la frase exacta en el campo msg. |
msg.keyword:”a very interesting message!” |
Coincide con los registros que contienen la frase (incluido el!). |
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ |
Coincide con los registros en los que el campo tiene un valor y no es una cadena vacía ("") |
| Consulta | Resultados |
|---|---|
status_code.numeric:[200 TO 299] |
Coincide con los códigos de estado entre 200 y 299 (incluidos 200 y 299). |
status_code.numeric:{199 TO 300} |
Coincide con los códigos de estado entre 200 y 299 (excepto 199 y 300). |
status_code.numeric:[200 TO 300} |
Coincide con los códigos de estado entre 200 y 299 (incluidos 200 pero excluidos 300). |
status_code.numeric:{199 TO 299] |
Coincide con códigos de estado entre 200 y 299 (excluyendo 199 pero incluyendo 299). |
status_code.numeric:<300 |
Coincide con códigos de estado inferiores a 300 (sin incluir 300). |
status_code.numeric:>0.003 |
Coincide con códigos de estado mayores que 0.003 (sin incluir 0.003 ). |
| Consulta | Resultados |
|---|---|
msg.keyword:/.*what an interesting message!.*/ |
Coincide con los registros que contienen el patrón "¡qué mensaje tan interesante!" (incluido el!). |
version.keyword:/.*v.[1-5].[0-9]{2}.*/ |
Coincide con registros que contienen patrones como “v.1.24” o “v.5.69” en el campo de versión. |
| Consulta | Resultados |
|---|---|
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" |
Coincide con registros que contengan las cadenas exactas abc o 123. |
FirewallMatchesActions.keyword:/(abc|123)/ |
Coincide con registros que contengan las cadenas exactas abc o 123 mediante el uso de expresiones regulares. |
FirewallMatchesActions.keyword:/.*(abc|123).*/ |
Coincide con registros con cadenas que contengan las cadenas parciales abc o 123 mediante el uso de expresiones regulares. |
Tipos de operadores
Puede utilizar los operadores AND, OR y NOT para combinar varios filtros. También puede utilizar paréntesis para especificar la prioridad de operador cuando tenga varios operadores en una consulta.
| Consulta | Resultados |
|---|---|
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” |
Coincide con los registros de nivel de ERROR que contienen la frase "transacción anómala" pero no del "entorno de transición". |
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” |
Coincide con los registros de los clústeres "eu" o "us" que contienen la frase "failed transaction" pero no del "staging environment". |
Restablecimiento de filtros y consultas de búsqueda
Puede borrar todos los filtros y consultas pulsando Restablecer.
Guardar una vista
Una vez que tenga la vista con los registros de anotaciones que desea ver utilizando filtros o búsquedas, puede guardar la vista para utilizarla en el futuro.
Para guardar una vista:
-
Pulse Vista no guardada.
-
Introduzca el nombre de su vista.
-
Opcionalmente, indique si desea guardar la consulta y los filtros como parte de la vista.
-
Opcionalmente, indique si desea que la vista se establezca como vista predeterminada al abrir IBM Cloud Logs
-
Seleccione si desea que la vista sea privada para usted o compartida con otros usuarios.
-
Haga clic en GUARDAR para guardar la vista.