Interrogation de données à l'aide de Lucene
Les données de journal IBM Cloud Logs peuvent être recherchées à l'aide de Lucene ou de DataPrime. Pour plus d'informations sur les requêtes avecDataPrime, voir Interroger des données à l'aide deDataPrime.
La recherche peut être utilisée conjointement avec le filtrage et la limitation par temps.
Accès à Explore
Vous pouvez interroger les journaux à partir de l'écran Explorer:
-
Cliquez sur l'icône Explorer les journaux
> Journaux.
-
(Facultatif) Si vous souhaitez explorer les données archivées à partir des pipelinesAnalyser et alerter ou Stockage et recherche, cliquez sur Archiver. Pour revenir aux données actuellement gérées dans le pipeline Informations de priorité, cliquez sur Journaux des priorités.
Utilisation de Lucene
-
Utilisez le commutateur < > Lucene/< > DataPrime pour remplacer le type de recherche par Lucene.
-
Dans la zone de recherche, indiquez votre recherche au format Lucene.
-
Cliquez sur la flèche à la fin de la zone pour exécuter votre requête.
Si vous effectuez une recherche sur le site Informations de priorité et que vous n'obtenez pas les données attendues, consultez la rubrique Pourquoi n'ai-je pas de résultats pour mes recherches dans le cadre d'aperçus prioritaires?
Requêtes Lucene
Une requête Lucene est composée de Termes et d' Opérateurs. Les termes sont extraits des données de journal par l'analyseur. Il existe deux types de termes :
- Termes uniques
- Il s'agit d'un mot dans une zone de texte.
- Expression
- Il s'agit d'un groupe de mots entre guillemets (").
Types de recherche
IBM Cloud Logs fournit les types de recherche suivants:
- Recherche de texte libre
-
Une recherche de texte libre est utilisée pour faire correspondre des termes dans n'importe quelle zone de vos données de journal.
- Recherche de zone
-
Une recherche de zone limite la recherche à la zone spécifique qui doit correspondre à votre terme de recherche.
- Recherche de plage
-
Une recherche de plage vous permet d'interroger une plage de valeurs numériques correspondantes.
- Recherche par expression régulière
-
Les recherches par expression régulière vous permettent d'utiliser des expressions régulières pour faire correspondre des modèles dans vos données de journal. Les opérateurs standard Lucene sont pris en charge.
Les modèles d'expression régulière à mettre en correspondance doivent être inclus dans des barres obliques (
/).Dans la mesure du possible, utilisez des recherches par expression régulière sur des mots clés car ces derniers ne sont pas transmis via l'analyseur.
Exemples de recherche
Voici des exemples de différents types de recherche et de leurs résultats.
| Requête | Résultats |
|---|---|
a very interesting log message |
Correspond aux journaux contenant ces termes. Ils peuvent apparaître dans n'importe quelle zone et dans n'importe quel ordre. |
“a very interesting log message” |
Correspond à cette expression exacte dans n'importe quelle zone. |
| Requête | Résultats |
|---|---|
msg:interesting |
Correspond aux journaux contenant ce terme dans la zone msg. |
msg:“a very interesting log message!” |
Correspond à la phrase exacte dans la zone msg. |
msg.keyword:”a very interesting message!” |
Correspond aux journaux qui contiennent l'expression (y compris le !). |
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ |
Recherche les journaux où le champ a une valeur et n'est pas une chaîne vide ("") |
| Requête | Résultats |
|---|---|
status_code.numeric:[200 TO 299] |
Correspond aux codes de statut entre 200 et 299 (y compris 200 et 299). |
status_code.numeric:{199 TO 300} |
Correspond à des codes de statut compris entre 200 et 299 (à l'exclusion de 199 et 300). |
status_code.numeric:[200 TO 300} |
Correspond à des codes de statut compris entre 200 et 299 (y compris 200 mais à l'exclusion de 300). |
status_code.numeric:{199 TO 299] |
Correspond aux codes de statut entre 200 et 299 (sauf 199 mais y compris 299). |
status_code.numeric:<300 |
Correspond aux codes d'état inférieurs à 300 (300 non compris). |
status_code.numeric:>0.003 |
Correspond aux codes d'état supérieurs à 0.003 (à l'exclusion de 0.003 ). |
| Requête | Résultats |
|---|---|
msg.keyword:/.*what an interesting message!.*/ |
Correspond aux journaux qui contiennent le modèle "quel message intéressant !" (y compris le !). |
version.keyword:/.*v.[1-5].[0-9]{2}.*/ |
Correspond aux journaux qui contiennent des modèles tels que “v.1.24” ou “v.5.69” dans la zone de version. |
| Requête | Résultats |
|---|---|
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" |
Recherche les journaux contenant les chaînes exactes abc ou 123. |
FirewallMatchesActions.keyword:/(abc|123)/ |
Recherche les journaux contenant les chaînes exactes abc ou 123 à l'aide d'une expression rationnelle. |
FirewallMatchesActions.keyword:/.*(abc|123).*/ |
Recherche les journaux contenant les chaînes partielles abc ou 123 à l'aide d'une expression rationnelle. |
Types d'opérateurs
Vous pouvez utiliser les opérateurs AND, OR et NOT pour combiner plusieurs filtres. Vous pouvez également utiliser des parenthèses pour spécifier la priorité de l'opérateur lorsque vous avez plusieurs opérateurs
dans une requête.
| Requête | Résultats |
|---|---|
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” |
Correspond aux journaux de niveau ERREUR qui contiennent l'expression "échec de transaction" mais pas à partir de l'environnement de transfert ". |
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” |
Correspond aux journaux des clusters "eu" ou "us" qui contiennent l'expression "failed transaction" mais pas à partir de l'environnement "staging". |
Réinitialisation des filtres et des requêtes de recherche
Vous pouvez effacer tous les filtres et toutes les requêtes en cliquant sur Réinitialiser.
Enregistrement d'une vue
Une fois que vous avez votre vue avec les enregistrements de journal que vous souhaitez afficher à l'aide de filtres ou de recherches, vous pouvez sauvegarder la vue pour une utilisation ultérieure.
Pour sauvegarder une vue:
-
Cliquez sur Unsaved View.
-
Saisissez le nom de votre vue.
-
Vous pouvez éventuellement indiquer si vous souhaitez sauvegarder la requête et les filtres dans le cadre de la vue.
-
Indiquez éventuellement si vous souhaitez que la vue soit définie comme vue par défaut lors de l'ouverture de IBM Cloud Logs
-
Indiquez si vous souhaitez que la vue soit privée pour vous ou partagée avec d'autres utilisateurs.
-
Cliquez sur SAUVEGARDER pour enregistrer votre vue.