Query dei dati utilizzando Lucene
I dati di log IBM Cloud Logs possono essere ricercati utilizzando Lucene o DataPrime. Per informazioni sulle query conDataPrime, Vedere Interrogare i dati utilizzandoDataPrime.
La ricerca può essere utilizzata insieme al filtro e alla limitazione in base al tempo.
Accesso all'esplorazione
È possibile interrogare i log dalla schermata Esplora:
-
Fare clic sull'icona Esplora log
> Log.
-
(Facoltativo) Se vuoi esplorare i dati archiviati dalle pipeline Analizza e avvisa o Archivia e ricerca, fai clic su Archivia. Per tornare ai dati attualmente conservati nella pipeline Insight priorità, fai clic su Priority Logs.
Utilizzo di Lucene
-
Utilizzare l'opzione <> Lucene/<> DataPrime per modificare il tipo di ricerca in Lucene.
-
Nel campo di ricerca specificare la ricerca in formato Lucene.
-
Fare clic sulla freccia alla fine del campo per eseguire la query.
Se state effettuando una ricerca in Insight priorità e non vedete i dati che vi aspettate, consultate Perché non vedo i risultati delle mie ricerche su Priority insights?
Query Lucene
Una query Lucene è composta da Termini e Operatori. I termini vengono estratti dai dati di log dall'analizzatore. Esistono due tipi di termini:
- Termini singoli
- Questa è una parola in un campo di testo.
- Frase
- Questo è un gruppo di parole racchiuse tra virgolette doppie (").
Tipi di ricerche
IBM Cloud Logs fornisce i seguenti tipi di ricerca:
- Ricerca testo libero
-
Una ricerca di testo libero viene utilizzata per mettere in corrispondenza i termini in qualsiasi campo nei dati di log.
- Ricerca campo
-
Una ricerca di campo limita la ricerca al campo specifico che deve corrispondere al termine di ricerca.
- Ricerca intervallo
-
Una ricerca di intervallo consente di interrogare un intervallo di valori numerici corrispondenti.
- Ricerca Regex
-
Le ricerche Regex consentono di utilizzare espressioni regolari per mettere in corrispondenza i pattern all'interno dei dati di log. Sono supportati operatori standard Lucene.
I modelli regex da mettere in corrispondenza devono essere racchiusi tra barre (
/).Quando possibile, utilizzare le ricerche regex rispetto alle parole chiave poiché le parole chiave non vengono passate attraverso il programma di analisi.
Ricerche di esempio
Di seguito sono riportati esempi di diversi tipi di ricerca e relativi risultati.
| Query | Risultati |
|---|---|
a very interesting log message |
Corrisponde ai log contenenti questi termini. Possono essere visualizzati in qualsiasi campo e in qualsiasi ordine. |
“a very interesting log message” |
Corrisponde esattamente a questa frase in qualsiasi campo. |
| Query | Risultati |
|---|---|
msg:interesting |
Corrisponde ai log contenenti questo termine nel campo msg. |
msg:“a very interesting log message!” |
Corrisponde alla frase esatta nel campo msg. |
msg.keyword:”a very interesting message!” |
Corrisponde ai log che contengono la frase (incluso il!). |
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ |
Corrisponde ai log in cui il campo ha un valore e non è una stringa vuota ("") |
| Query | Risultati |
|---|---|
status_code.numeric:[200 TO 299] |
Corrisponde ai codici di stato tra 200 e 299 (inclusi 200 e 299). |
status_code.numeric:{199 TO 300} |
Corrisponde ai codici di stato compresi tra 200 e 299 (esclusi 199 e 300). |
status_code.numeric:[200 TO 300} |
Corrisponde ai codici di stato compresi tra 200 e 299 (inclusi 200 ma esclusi 300). |
status_code.numeric:{199 TO 299] |
Corrisponde ai codici di stato compresi tra 200 e 299 (escluso 199 ma incluso 299). |
status_code.numeric:<300 |
Corrisponde ai codici di stato inferiori a 300 (escluso 300). |
status_code.numeric:>0.003 |
Corrisponde ai codici di stato superiori a 0.003 (escluso 0.003 ). |
| Query | Risultati |
|---|---|
msg.keyword:/.*what an interesting message!.*/ |
Corrisponde ai log che contengono il modello "che messaggio interessante!" (incluso il!). |
version.keyword:/.*v.[1-5].[0-9]{2}.*/ |
Corrisponde ai log che contengono pattern come “v.1.24” o “v.5.69” nel campo della versione. |
| Query | Risultati |
|---|---|
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" |
Corrisponde ai log contenenti le stringhe esatte abc o 123. |
FirewallMatchesActions.keyword:/(abc|123)/ |
Corrisponde ai registri contenenti le stringhe esatte abc o 123 utilizzando una regex. |
FirewallMatchesActions.keyword:/.*(abc|123).*/ |
Corrisponde ai registri con stringhe contenenti le stringhe parziali abc o 123 utilizzando una regex. |
Tipi di operatori
È possibile utilizzare gli operatori AND, OR e NOT per combinare più filtri. È anche possibile utilizzare le parentesi per specificare la priorità dell'operatore quando in una query sono presenti più operatori.
| Query | Risultati |
|---|---|
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” |
Corrisponde ai log di livello ERROR che contengono la frase "transazione non riuscita" ma non da "ambiente di staging". |
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” |
Corrisponde ai log dai cluster "eu" o "us" che contengono la frase "transazione non riuscita" ma non dall ' "ambiente di staging". |
Reimpostazione di filtri e query di ricerca
È possibile cancellare tutti i filtri e le query facendo clic su Reimposta.
Salvataggio di una vista
Una volta ottenuta la vista con i record di log che si desidera visualizzare utilizzando filtri o ricerche, è possibile salvare la vista per un utilizzo futuro.
Per salvare una vista:
-
Fai clic su Unsaved View.
-
Immettere il nome per la vista.
-
Facoltativamente, indicare se si desidera salvare la query e i filtri come parte della vista.
-
Facoltativamente, indicare se si desidera impostare la vista come vista predefinita quando si apre IBM Cloud Logs
-
Selezionare se si desidera che la vista sia privata o condivisa con altri utenti.
-
Fare clic su SALVA per salvare la vista.