Trabajo con grupos de reglas
En IBM® Cloud Logs, las reglas de análisis se organizan dentro de Grupos de Reglas. Cada grupo tiene un nombre y un conjunto de reglas con una relación lógica entre ellos. Los registros se procesan según el orden del grupo de reglas (desde
el principio hasta el final). A continuación, se procesan mediante el orden de las reglas dentro del grupo de reglas y de acuerdo con los operadores lógicos entre ellas (AND/OR). Las reglas le ayudan a procesar, analizar y reestructurar
datos de registro para prepararse para la supervisión y el análisis.
Creación de un grupo de reglas
Para crear un grupo de reglas en la interfaz de usuario de IBM® Cloud Logs, pulse el icono Conducto de datos > Análisis de reglas y pulse Nuevo grupo de reglas o elija una de las opciones de creación rápida de reglas.
Una definición de grupo de reglas tiene varias secciones. Complete los siguientes pasos para crear un grupo de reglas:
-
En la sección Detalles, especifique el Nombre de grupo de reglas y la Descripción de grupo de reglas.
Cada grupo tiene un nombre y puede tener una descripción opcional.
-
En la sección Buscador de coincidencias de reglas, configure las aplicaciones, subsistemas y gravedades que definen los registros en los que aplicar las reglas que se incluyen en el grupo de reglas.
La sección Buscador de coincidencias de reglas define una consulta. El grupo sólo procesa los registros que coinciden con la consulta del buscador de coincidencias de reglas. Esta coincidencia es importante para asegurarse de que sólo los registros previstos pasan por las reglas de grupo y por motivos de rendimiento.
La consulta del buscador de coincidencias de reglas se define seleccionando un conjunto de aplicaciones, subsistemas y gravedades. El grupo sólo procesa los registros que coinciden con todos los componentes de la consulta. Todas las entradas de la sección son opcionales. Si no selecciona un campo ni define una RegEx, el grupo de reglas se ejecutará en todos los registros.
-
En la sección Reglas, configure una secuencia de reglas para aplicar en los datos.
El orden de las reglas es importante, ya que afecta al resultado final.
Las opciones para las reglas incluyen:
-
Regla de análisis: regla para convertir texto no estructurado en JSON.
-
Extract: Regla para extraer valores específicos que necesita como claves JSON sin tener que analizar todo el registro.
-
Extraer JSON: regla para extraer el valor de una clave JSON en un campo de metadatos.
-
Sustituir: regla para arreglar la estructura del registro, cambiar la gravedad del registro o ocultar información.
-
Block: Regla para filtrar registros entrantes utilizando una expresión RegEx.
-
Extracción de indicación de fecha y hora: regla para sustituir la indicación de fecha y hora de registro por una indicación de fecha y hora que se incluye en el registro de registro.
-
Campo JSON de serie: Regla para reducir la cantidad de campos indexados transformando un objeto JSON en un campo JSON de serie.
-
Analizar campo JSON: regla para transformar registros con escape o en serie en formato JSON.
Al crear una regla, puede utilizar el área de registro de ejemplo para verificar la regla. Cree o pegue un registro en esta área y le mostrará los resultados de la regla que procesa el registro.
-
Cambio del orden de ejecución de los grupos de reglas
Puede cambiar el orden de los grupos de reglas. Puede cambiar su orden arrastrándolos para reordenarlos en la lista.
Supresión de un grupo de reglas
Para suprimir un grupo de reglas, pulse el grupo y pulse SUPRIMIR GRUPO DE REGLAS.
Edición de un grupo de reglas
Para editar un grupo de reglas, pulse el grupo, realice los cambios y pulse GUARDAR CAMBIOS.
Adición de más de 1 regla a un grupo de reglas
Puede añadir más reglas a un grupo de reglas después de crear el grupo de reglas.
Complete los siguientes pasos para añadir más reglas a un grupo de reglas:
-
Seleccione el grupo de reglas. A continuación, seleccione AÑADIR REGLA.
-
Seleccione la relación lógica entre una regla existente y una nueva. Puede utilizar la lógica
AND/OR.Por ejemplo:
Rule-1 AND Rule-2significa que ambas reglas siempre procesan un registro.Rule-1 OR Rule-2significa que el registro se procesa mediante Rule-1 o Rule-2, lo que coincida primero o ninguno de los dos si ninguno coincide con el registro. En otras palabras, si Rule-1 es una coincidencia con el registro, no se le aplica la Rule-2.
Cambio del orden de ejecución de reglas en un grupo de reglas
Puede cambiar el orden de ejecución de las reglas dentro de un grupo de reglas arrastrando la regla a una nueva posición relativa a otras reglas.
Orden de ejecución de las normas
A medida que se ingieren los registros, los grupos de reglas se aplican en orden, empezando por la parte superior.
Dentro de un grupo de reglas:
-
La consulta del buscador de coincidencias de grupo de reglas se aplica en primer lugar.
Sólo los registros que coinciden con las aplicaciones, subsistemas y gravedades que se han configurado continúan aplicando las reglas de análisis.
-
Las reglas de análisis se aplican de arriba abajo, tal y como se definen en la interfaz de usuario de las reglas de análisis. Puede arrastrar y soltar reglas en diferentes posiciones si necesita aplicar una regla antes que otras.
-
Las reglas dentro de un grupo de reglas se aplican desde la primera regla de la lista hasta la última regla de la lista.
-
Puede combinar reglas dentro de un grupo de reglas seleccionando condiciones "
AND" o "OR". Cuando seleccionasAND, se prueban todas las reglas y se aplican si la expresión regular se aplica a esa línea de registro. Cuando seleccionasOR, en cuanto una regla coincide con la línea de registro, el resto de las reglas no se aplican.
Los operadores
ORyANDdel grupo no siguen el orden matemático de las operaciones.Las reglas se aplican inmediatamente para que la salida de una regla se convierta en la entrada de la siguiente.
-
El orden de ejecución de los grupos de reglas y las reglas es importante y define la estructura final del registro.
Ponga primero las reglas de bloqueo y utilice el buscador de coincidencias de reglas cuando sea posible para evitar el proceso innecesario de los registros y acelerar el proceso de datos.
Por ejemplo, considere estas dos reglas que analizan los registros Postgres de Heroku:
El registro de seguimiento tiene esta entrada al final: follower_lag_commits. Esta entrada significa que la regla de líder captura ambos registros porque es menos restrictiva y todos los demás campos coinciden. El seguidor sólo
coincide con los registros del seguidor (la primera serie de prueba no se captura en el ejemplo del seguidor porque no tiene la entrada adicional). La regla de seguidor se ejecutaría primero.
Búsqueda de un grupo de reglas
Para encontrar rápidamente un grupo de reglas, puede utilizar la función de búsqueda para buscar reglas. Puede utilizar reglas o nombres de grupo en el campo de búsqueda de texto libre.
Activación o desactivación de un grupo de reglas
Puede establecer en activo o inactivo un grupo de reglas utilizando el conmutador asociado con el grupo de reglas.