Gestión de excepciones en la asignación de datos

En IBM Cloud Logs, puede obtener una excepción de mapeo de datos cuando los datos que se ingieren a través de la Información prioritaria canalización de datos detecta el mismo campo enviado por diferentes registros de registro con diferentes tipos.

Por ejemplo, en un registro ingerido desde una aplicación, verá un campo con tipo serie y en otro registro generado por una aplicación diferente, el mismo campo se insgesa como un número o un tipo diferente. Esto provoca una excepción de correlación.

Puede producirse una excepción de asignación si se ingestan nuevos campos de registro con nombres de campo que fueron ingestados previamente por IBM Cloud Logs, pero tienen un tipo de valor diferente. Cuando IBM Cloud Logs indexa los datos ingestados, intenta asignar los campos a uno de los siguientes tipos:

  • String
  • Numeric
  • Object
  • Array

Si, por ejemplo, se ha ingestado el campo user y el primer valor recibido es "nombre de usuario", IBM Cloud Logs creará un índice de tipo string para el campo user:

"user": “username”`

Si más tarde se ingiere un nuevo registro que también tiene un campo llamado "usuario" que tiene el siguiente formato:

"user": {
  “email”: “username@yourcompany.com”,
  ”login”: “username”`
}

Se crea una excepción de asignación en IBM Cloud Logs. Cualquier búsqueda en Información prioritaria que busque un campo llamado user debería tener un valor string basado en el primer registro ingestado con un campo user.

Cualquier búsqueda en Información prioritaria que busque un user con el tipo array (user.email o user.login) no devolverá ningún resultado debido a la excepción de asignación.

Comprobación del número de excepciones de correlación

Para comprobar el número de excepciones de correlación, en la barra de navegación, pulse el icono Uso icono Uso > Estadísticas de correlación. Puede obtener el número total diario de excepciones de correlación en la sección Excepciones de correlación-Recuento de hoy.

Identificación de campos con excepciones de correlación

Para identificar los campos que han causado las excepciones de correlación, puede ejecutar la consulta siguiente:

_exists_:"coralogix.failed_reason"

Búsqueda de datos que incluyan excepciones cartográficas

Cuando se busca en Información prioritaria, los registros de registro que incluyen una excepción de asignación sólo se pueden buscar mediante una consulta de texto libre.

Si tiene un cubo de datos asociado a la instancia, puede buscar registros a través de Todos los registros. Puede buscar mediante una consulta de texto libre o utilizando pares clave:valor.

Creación de alertas

Las alertas no se ven afectadas por las excepciones en la asignación de datos y seguirán activándose con normalidad.

Arreglo de campos con excepciones de correlación

Para arreglar una excepción de correlación, identifique el campo que notifica una excepción de correlación y las aplicaciones que envían el mismo campo con tipos diferentes. A continuación, intente solucionar el problema en el origen.

Para identificar las excepciones de mapeo, complete los siguientes pasos:

  1. Compruebe la interfaz de usuario IBM Cloud Logs para ver si hay un icono junto al recuento de registros:

    Icono de excepciones de mapeo
    Icono de excepciones de mapeo

    Al pasar el ratón por encima del icono, se mostrará el número de registros con excepciones de asignación dentro de los resultados de la consulta en el marco temporal seleccionado.

  2. Para identificar los registros específicos que no se han indexado correctamente, active la opción Show Mapping errors:

    Seleccionando cómo mostrar los errores de mapeo. Haga clic en Configuración y, a continuación, en Mostrar errores de asignación.
    Seleccionando cómo mostrar los errores de mapeo

  3. Después de activar esta opción, actualice su navegador.

    Aparecerá un signo de exclamación en los campos que tengan excepciones de asignación y no se hayan indexado.

    Etiquetado de campos con excepciones de mapeo
    Etiquetado de campos con excepciones de mapeo

    Otra forma de identificar rápidamente qué campos tienen una excepción de mapeo es ejecutar la consulta: _exists_: coralogix.failed_reason

    Consulta para mostrar excepciones de mapeo
    Consulta para mostrar excepciones de mapeo.

    Esta consulta devolverá sólo las líneas de registro que tengan una excepción de asignación para el marco temporal seleccionado.

Hay dos maneras de resolver las excepciones de mapeo:

  • Opción 1: Búsqueda sin indexación.

    Si no encuentra un campo al consultar debido a excepciones de asignación, puede buscar en All Logs en lugar de Priority Insights. Al buscar en All Logs, la búsqueda omite las excepciones de indexación y asignación.

  • Opción 2: Fijar los registros en el momento de la ingesta.

    Puede corregir los nuevos registros que se ingestan con los mismos nombres de campo pero con diferentes tipos de datos.

    1. Cree una expresión RegEx para sustituir el nombre del campo por el sufijo apropiado. Por ejemplo:

      field_obj
      Si IBM Cloud Logs está esperando una cadena, pero encontró un objeto:
      • Expresión regular: ("field"\s*:\s*{)
      • Sustituir por: "field_obj":{
      field_arr
      Si IBM Cloud Logs está esperando una cadena, pero encontró un array:
      • Expresión regular: ("field"\s*:\s*[)
      • Sustituir por: "field_arr":[
      field_str
      Si IBM Cloud Logs está esperando un objeto, pero encontró una cadena:
      • Expresión regular: ("field"\s*:\s*")
      • Sustituir por: "field_str":"
    2. Cree una regla de reemplazo de análisis sintáctico para fijar los nuevos registros utilizando la RegEx.