Regole di analisi del log IBM Cloud Logs
È possibile utilizzare le regole di analisi per elaborare, analizzare e ristrutturare i dati di registro per prepararli al monitoraggio e all'analisi. Ad esempio, è possibile estrarre informazioni selezionate, strutturare registri non strutturati o scartare parti non necessarie dei registri. È possibile mascherare i campi per motivi di compatibilità e correggere i log non formattati correttamente. È possibile bloccare l'acquisizione dei dati di registro in base al contenuto del registro e molto altro ancora.
In IBM® Cloud Logs, puoi utilizzare le regole di analisi per controllare la struttura dei dati prima che vengano indicizzati in OpenSearch.
Gruppi di regole
Le regole di analisi sono organizzate all'interno di Gruppi regole. Ogni gruppo ha un nome e una serie di regole con una relazione logica tra loro. I log vengono elaborati in base all'ordine del gruppo di regole (dall'inizio alla fine).
Vengono quindi elaborati in ordine di regole all'interno del gruppo di regole e in base agli operatori logici tra loro (AND/OR). Le regole consentono di elaborare, analizzare e ristrutturare i dati di log per preparare il monitoraggio
e l'analisi. Per ulteriori informazioni, consultare Gestione dei gruppi di regole.
Tipi di regole
È possibile configurare le seguenti regole di analisi:
-
Analizza
: converti testo non strutturato in formato JSON.
-
Estrai
: estrai valori come chiavi JSON senza analizzare l'intero log.
-
Estrai JSON
: estrai il valore di una chiave JSON in un campo di metadati.
-
Sostituisci
: sostituisci il valore di un campo con un valore stringa fisso per correggere la struttura del log, modificare la severità del log o nascondere le informazioni.
-
Blocco
: elimina i log in entrata utilizzando un'espressione regex.
-
Estrazione data/ora
: sostituire la data / ora del log con una data / ora inclusa nel log.
-
Rimuovi campi
: rimuovi campi JSON in un registro per ridurre il numero di campi indicizzati.
-
: trasforma un campo JSON in un campo JSON stringify per ridurre il numero di campi indicizzati.
-
Analizza campo JSON
: trasforma i campi con escape o con stringa in formato JSON.
Regole che modificano il log originale
Queste regole modificano le righe di log originali.
- Analisi
- Estrazione data/ora
- Sostituisci
- Analizza campo JSON
Regole che aggiungono ulteriori campi al log originale
Queste regole aggiungono campi alla riga di log mentre vengono conservati i dati di log originali.
- Estrai JSON
- Estrai
Regole che eliminano i dati
Queste regole rimuovono i dati da una linea di log.
- Blocca
- Rimuovi
- Campo JSON Stringify (può conservare o meno il log originale)
Ordine di esecuzione delle regole
Man mano che i log vengono inseriti, i gruppi di regole vengono applicati in ordine, a partire dalla prima regola configurata.
Specificare prima le regole di blocco e utilizzare il matcher di regole quando possibile per evitare un'elaborazione non necessaria dei log e velocizzare l'elaborazione dei dati.
All'interno di un gruppo di regole:
-
La query del matcher del gruppo di regole viene applicata per prima.
Solo i log che corrispondono alle applicazioni, ai sottosistemi e alle gravità configurati continuano ad applicare le regole di analisi.
-
Le regole vengono applicate in ordine dalla prima regola fino a quando una regola è seguita da un operatore logico
OR.Le regole vengono applicate immediatamente in modo che l'output di una regola diventi l'input della successiva.
Gli operatori
OReANDnel gruppo non seguono l'ordine matematico delle operazioni.
L'ordine di esecuzione delle regole e dei gruppi di regole è importante e definisce la struttura del log finale.