Consulta de datos utilizando Lucene

Los datos de registro de IBM Cloud Logs se pueden buscar utilizando Lucene o DataPrime. Para obtener información sobre consultas conDataPrime, ver Consultar datos mediante el usoDataPrime.

La búsqueda se puede utilizar junto con el filtrado y la limitación por tiempo.

Acceso a Explorar

Puede consultar los registros desde la pantalla Explorar:

  1. Inicie la interfaz de usuario de IBM Cloud Logs.

  2. Pulse el icono Explorar registros icono Explorar registros > Registros.

  3. (Opcional) Si desea explorar datos archivados de Analizar y alertar o Almacenar y buscar pipelines, pulse Archivar. Para volver a los datos mantenidos actualmente en el conducto Información prioritaria, pulse Registros de prioridad.

Utilización de Lucene

  1. Utilice el conmutador < > Lucene/< > DataPrime para cambiar el tipo de búsqueda a Lucene.

  2. En el campo de búsqueda, especifique la búsqueda en formato Lucene.

  3. Pulse la flecha al final del campo para ejecutar la consulta.

Si está buscando en Información prioritaria y no ve los datos que espera, consulte ¿Por qué no veo resultados de mis búsquedas en Priority insights?

consultas Lucene

Una consulta Lucene se compone de Términos y Operadores. El analizador extrae los términos de los datos de registro. Existen dos tipos de plazos:

Términos únicos
Es una palabra en un campo de texto.
Frase
Este es un grupo de palabras entre comillas dobles (").

Tipos de búsquedas

IBM Cloud Logs proporciona los siguientes tipos de búsqueda:

Búsqueda de texto libre

Se utiliza una búsqueda de texto libre para comparar términos en cualquier campo de los datos de registro.

Búsqueda de campos

Una búsqueda de campo restringe la búsqueda al campo específico que debe coincidir con el término de búsqueda.

Búsqueda de rango

Una búsqueda de rango le permite consultar un rango de valores numéricos coincidentes.

Búsqueda de expresión regular

Las búsquedas de expresión regular le permiten utilizar expresiones regulares para comparar patrones dentro de los datos de registro. Los operadores estándar Lucene están soportados.

Los patrones de expresión regular que deben coincidir deben estar entre barras inclinadas (/).

Siempre que sea posible, utilice búsquedas de expresión regular en palabras clave, ya que las palabras clave no se pasan a través del analizador.

Búsquedas de ejemplo

A continuación se muestran ejemplos de distintos tipos de búsquedas y sus resultados.

Ejemplo de búsquedas de texto libre
Consulta Resultados
a very interesting log message Coincide con los registros que contienen estos términos. Pueden aparecer en cualquier campo y en cualquier orden.
“a very interesting log message” Coincide con esta frase exacta en cualquier campo.
Búsquedas de campos de ejemplo
Consulta Resultados
msg:interesting Coincide con los registros que contienen este término en el campo msg.
msg:“a very interesting log message!” Coincide con la frase exacta en el campo msg.
msg.keyword:”a very interesting message!” Coincide con los registros que contienen la frase (incluido el!).
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ Coincide con los registros en los que el campo tiene un valor y no es una cadena vacía ("")
Búsquedas de rango de ejemplo
Consulta Resultados
status_code.numeric:[200 TO 299] Coincide con los códigos de estado entre 200 y 299 (incluidos 200 y 299).
status_code.numeric:{199 TO 300} Coincide con los códigos de estado entre 200 y 299 (excepto 199 y 300).
status_code.numeric:[200 TO 300} Coincide con los códigos de estado entre 200 y 299 (incluidos 200 pero excluidos 300).
status_code.numeric:{199 TO 299] Coincide con códigos de estado entre 200 y 299 (excluyendo 199 pero incluyendo 299).
status_code.numeric:<300 Coincide con códigos de estado inferiores a 300 (sin incluir 300).
status_code.numeric:>0.003 Coincide con códigos de estado mayores que 0.003 (sin incluir 0.003 ).
Ejemplo de búsquedas de expresión regular
Consulta Resultados
msg.keyword:/.*what an interesting message!.*/ Coincide con los registros que contienen el patrón "¡qué mensaje tan interesante!" (incluido el!).
version.keyword:/.*v.[1-5].[0-9]{2}.*/ Coincide con registros que contienen patrones como “v.1.24” o “v.5.69” en el campo de versión.
Ejemplo de búsquedas en matrices
Consulta Resultados
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" Coincide con registros que contengan las cadenas exactas abc o 123.
FirewallMatchesActions.keyword:/(abc|123)/ Coincide con registros que contengan las cadenas exactas abc o 123 mediante el uso de expresiones regulares.
FirewallMatchesActions.keyword:/.*(abc|123).*/ Coincide con registros con cadenas que contengan las cadenas parciales abc o 123 mediante el uso de expresiones regulares.

Tipos de operadores

Puede utilizar los operadores AND, OR y NOT para combinar varios filtros. También puede utilizar paréntesis para especificar la prioridad de operador cuando tenga varios operadores en una consulta.

Consultas de ejemplo utilizando operadores
Consulta Resultados
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” Coincide con los registros de nivel de ERROR que contienen la frase "transacción anómala" pero no del "entorno de transición".
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” Coincide con los registros de los clústeres "eu" o "us" que contienen la frase "failed transaction" pero no del "staging environment".

Restablecimiento de filtros y consultas de búsqueda

Puede borrar todos los filtros y consultas pulsando Restablecer.

Guardar una vista

Una vez que tenga la vista con los registros de anotaciones que desea ver utilizando filtros o búsquedas, puede guardar la vista para utilizarla en el futuro.

Para guardar una vista:

  1. Pulse Vista no guardada.

  2. Introduzca el nombre de su vista.

  3. Opcionalmente, indique si desea guardar la consulta y los filtros como parte de la vista.

  4. Opcionalmente, indique si desea que la vista se establezca como vista predeterminada al abrir IBM Cloud Logs

  5. Seleccione si desea que la vista sea privada para usted o compartida con otros usuarios.

  6. Haga clic en GUARDAR para guardar la vista.