Interrogation de données à l'aide de Lucene

Les données de journal IBM Cloud Logs peuvent être recherchées à l'aide de Lucene ou de DataPrime. Pour plus d'informations sur les requêtes avecDataPrime, voir Interroger des données à l'aide deDataPrime.

La recherche peut être utilisée conjointement avec le filtrage et la limitation par temps.

Accès à Explore

Vous pouvez interroger les journaux à partir de l'écran Explorer:

  1. Lancez l'interface utilisateur IBM Cloud Logs.

  2. Cliquez sur l'icône Explorer les journaux Icône Explorer les journaux > Journaux.

  3. (Facultatif) Si vous souhaitez explorer les données archivées à partir des pipelinesAnalyser et alerter ou Stockage et recherche, cliquez sur Archiver. Pour revenir aux données actuellement gérées dans le pipeline Informations de priorité, cliquez sur Journaux des priorités.

Utilisation de Lucene

  1. Utilisez le commutateur < > Lucene/< > DataPrime pour remplacer le type de recherche par Lucene.

  2. Dans la zone de recherche, indiquez votre recherche au format Lucene.

  3. Cliquez sur la flèche à la fin de la zone pour exécuter votre requête.

Si vous effectuez une recherche sur le site Informations de priorité et que vous n'obtenez pas les données attendues, consultez la rubrique Pourquoi n'ai-je pas de résultats pour mes recherches dans le cadre d'aperçus prioritaires?

Requêtes Lucene

Une requête Lucene est composée de Termes et d' Opérateurs. Les termes sont extraits des données de journal par l'analyseur. Il existe deux types de termes :

Termes uniques
Il s'agit d'un mot dans une zone de texte.
Expression
Il s'agit d'un groupe de mots entre guillemets (").

Types de recherche

IBM Cloud Logs fournit les types de recherche suivants:

Recherche de texte libre

Une recherche de texte libre est utilisée pour faire correspondre des termes dans n'importe quelle zone de vos données de journal.

Recherche de zone

Une recherche de zone limite la recherche à la zone spécifique qui doit correspondre à votre terme de recherche.

Recherche de plage

Une recherche de plage vous permet d'interroger une plage de valeurs numériques correspondantes.

Recherche par expression régulière

Les recherches par expression régulière vous permettent d'utiliser des expressions régulières pour faire correspondre des modèles dans vos données de journal. Les opérateurs standard Lucene sont pris en charge.

Les modèles d'expression régulière à mettre en correspondance doivent être inclus dans des barres obliques (/).

Dans la mesure du possible, utilisez des recherches par expression régulière sur des mots clés car ces derniers ne sont pas transmis via l'analyseur.

Exemples de recherche

Voici des exemples de différents types de recherche et de leurs résultats.

Exemples de recherche de texte libre
Requête Résultats
a very interesting log message Correspond aux journaux contenant ces termes. Ils peuvent apparaître dans n'importe quelle zone et dans n'importe quel ordre.
“a very interesting log message” Correspond à cette expression exacte dans n'importe quelle zone.
Exemples de recherche de zones
Requête Résultats
msg:interesting Correspond aux journaux contenant ce terme dans la zone msg.
msg:“a very interesting log message!” Correspond à la phrase exacte dans la zone msg.
msg.keyword:”a very interesting message!” Correspond aux journaux qui contiennent l'expression (y compris le !).
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ Recherche les journaux où le champ a une valeur et n'est pas une chaîne vide ("")
Exemples de recherche de plages
Requête Résultats
status_code.numeric:[200 TO 299] Correspond aux codes de statut entre 200 et 299 (y compris 200 et 299).
status_code.numeric:{199 TO 300} Correspond à des codes de statut compris entre 200 et 299 (à l'exclusion de 199 et 300).
status_code.numeric:[200 TO 300} Correspond à des codes de statut compris entre 200 et 299 (y compris 200 mais à l'exclusion de 300).
status_code.numeric:{199 TO 299] Correspond aux codes de statut entre 200 et 299 (sauf 199 mais y compris 299).
status_code.numeric:<300 Correspond aux codes d'état inférieurs à 300 (300 non compris).
status_code.numeric:>0.003 Correspond aux codes d'état supérieurs à 0.003 (à l'exclusion de 0.003 ).
Exemples de recherche d'expressions régulières
Requête Résultats
msg.keyword:/.*what an interesting message!.*/ Correspond aux journaux qui contiennent le modèle "quel message intéressant !" (y compris le !).
version.keyword:/.*v.[1-5].[0-9]{2}.*/ Correspond aux journaux qui contiennent des modèles tels que “v.1.24” ou “v.5.69” dans la zone de version.
Exemple de recherche dans un tableau
Requête Résultats
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" Recherche les journaux contenant les chaînes exactes abc ou 123.
FirewallMatchesActions.keyword:/(abc|123)/ Recherche les journaux contenant les chaînes exactes abc ou 123 à l'aide d'une expression rationnelle.
FirewallMatchesActions.keyword:/.*(abc|123).*/ Recherche les journaux contenant les chaînes partielles abc ou 123 à l'aide d'une expression rationnelle.

Types d'opérateurs

Vous pouvez utiliser les opérateurs AND, OR et NOT pour combiner plusieurs filtres. Vous pouvez également utiliser des parenthèses pour spécifier la priorité de l'opérateur lorsque vous avez plusieurs opérateurs dans une requête.

Exemples de requêtes utilisant des opérateurs
Requête Résultats
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” Correspond aux journaux de niveau ERREUR qui contiennent l'expression "échec de transaction" mais pas à partir de l'environnement de transfert ".
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” Correspond aux journaux des clusters "eu" ou "us" qui contiennent l'expression "failed transaction" mais pas à partir de l'environnement "staging".

Réinitialisation des filtres et des requêtes de recherche

Vous pouvez effacer tous les filtres et toutes les requêtes en cliquant sur Réinitialiser.

Enregistrement d'une vue

Une fois que vous avez votre vue avec les enregistrements de journal que vous souhaitez afficher à l'aide de filtres ou de recherches, vous pouvez sauvegarder la vue pour une utilisation ultérieure.

Pour sauvegarder une vue:

  1. Cliquez sur Unsaved View.

  2. Saisissez le nom de votre vue.

  3. Vous pouvez éventuellement indiquer si vous souhaitez sauvegarder la requête et les filtres dans le cadre de la vue.

  4. Indiquez éventuellement si vous souhaitez que la vue soit définie comme vue par défaut lors de l'ouverture de IBM Cloud Logs

  5. Indiquez si vous souhaitez que la vue soit privée pour vous ou partagée avec d'autres utilisateurs.

  6. Cliquez sur SAUVEGARDER pour enregistrer votre vue.