Query dei dati utilizzando Lucene

I dati di log IBM Cloud Logs possono essere ricercati utilizzando Lucene o DataPrime. Per informazioni sulle query conDataPrime, Vedere Interrogare i dati utilizzandoDataPrime.

La ricerca può essere utilizzata insieme al filtro e alla limitazione in base al tempo.

Accesso all'esplorazione

È possibile interrogare i log dalla schermata Esplora:

  1. Avvia la IU IBM Cloud Logs.

  2. Fare clic sull'icona Esplora log icona Esplora log > Log.

  3. (Facoltativo) Se vuoi esplorare i dati archiviati dalle pipeline Analizza e avvisa o Archivia e ricerca, fai clic su Archivia. Per tornare ai dati attualmente conservati nella pipeline Insight priorità, fai clic su Priority Logs.

Utilizzo di Lucene

  1. Utilizzare l'opzione <> Lucene/<> DataPrime per modificare il tipo di ricerca in Lucene.

  2. Nel campo di ricerca specificare la ricerca in formato Lucene.

  3. Fare clic sulla freccia alla fine del campo per eseguire la query.

Se state effettuando una ricerca in Insight priorità e non vedete i dati che vi aspettate, consultate Perché non vedo i risultati delle mie ricerche su Priority insights?

Query Lucene

Una query Lucene è composta da Termini e Operatori. I termini vengono estratti dai dati di log dall'analizzatore. Esistono due tipi di termini:

Termini singoli
Questa è una parola in un campo di testo.
Frase
Questo è un gruppo di parole racchiuse tra virgolette doppie (").

Tipi di ricerche

IBM Cloud Logs fornisce i seguenti tipi di ricerca:

Ricerca testo libero

Una ricerca di testo libero viene utilizzata per mettere in corrispondenza i termini in qualsiasi campo nei dati di log.

Ricerca campo

Una ricerca di campo limita la ricerca al campo specifico che deve corrispondere al termine di ricerca.

Ricerca intervallo

Una ricerca di intervallo consente di interrogare un intervallo di valori numerici corrispondenti.

Ricerca Regex

Le ricerche Regex consentono di utilizzare espressioni regolari per mettere in corrispondenza i pattern all'interno dei dati di log. Sono supportati operatori standard Lucene.

I modelli regex da mettere in corrispondenza devono essere racchiusi tra barre (/).

Quando possibile, utilizzare le ricerche regex rispetto alle parole chiave poiché le parole chiave non vengono passate attraverso il programma di analisi.

Ricerche di esempio

Di seguito sono riportati esempi di diversi tipi di ricerca e relativi risultati.

Esempio di ricerche di testo libero
Query Risultati
a very interesting log message Corrisponde ai log contenenti questi termini. Possono essere visualizzati in qualsiasi campo e in qualsiasi ordine.
“a very interesting log message” Corrisponde esattamente a questa frase in qualsiasi campo.
Esempio di ricerche nei campi
Query Risultati
msg:interesting Corrisponde ai log contenenti questo termine nel campo msg.
msg:“a very interesting log message!” Corrisponde alla frase esatta nel campo msg.
msg.keyword:”a very interesting message!” Corrisponde ai log che contengono la frase (incluso il!).
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ Corrisponde ai log in cui il campo ha un valore e non è una stringa vuota ("")
Ricerche di intervalli di esempio
Query Risultati
status_code.numeric:[200 TO 299] Corrisponde ai codici di stato tra 200 e 299 (inclusi 200 e 299).
status_code.numeric:{199 TO 300} Corrisponde ai codici di stato compresi tra 200 e 299 (esclusi 199 e 300).
status_code.numeric:[200 TO 300} Corrisponde ai codici di stato compresi tra 200 e 299 (inclusi 200 ma esclusi 300).
status_code.numeric:{199 TO 299] Corrisponde ai codici di stato compresi tra 200 e 299 (escluso 199 ma incluso 299).
status_code.numeric:<300 Corrisponde ai codici di stato inferiori a 300 (escluso 300).
status_code.numeric:>0.003 Corrisponde ai codici di stato superiori a 0.003 (escluso 0.003 ).
Esempio di ricerche regex
Query Risultati
msg.keyword:/.*what an interesting message!.*/ Corrisponde ai log che contengono il modello "che messaggio interessante!" (incluso il!).
version.keyword:/.*v.[1-5].[0-9]{2}.*/ Corrisponde ai log che contengono pattern come “v.1.24” o “v.5.69” nel campo della versione.
Esempio di ricerca in array
Query Risultati
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" Corrisponde ai log contenenti le stringhe esatte abc o 123.
FirewallMatchesActions.keyword:/(abc|123)/ Corrisponde ai registri contenenti le stringhe esatte abc o 123 utilizzando una regex.
FirewallMatchesActions.keyword:/.*(abc|123).*/ Corrisponde ai registri con stringhe contenenti le stringhe parziali abc o 123 utilizzando una regex.

Tipi di operatori

È possibile utilizzare gli operatori AND, OR e NOT per combinare più filtri. È anche possibile utilizzare le parentesi per specificare la priorità dell'operatore quando in una query sono presenti più operatori.

Query di esempio che utilizzano operatori
Query Risultati
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” Corrisponde ai log di livello ERROR che contengono la frase "transazione non riuscita" ma non da "ambiente di staging".
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” Corrisponde ai log dai cluster "eu" o "us" che contengono la frase "transazione non riuscita" ma non dall ' "ambiente di staging".

Reimpostazione di filtri e query di ricerca

È possibile cancellare tutti i filtri e le query facendo clic su Reimposta.

Salvataggio di una vista

Una volta ottenuta la vista con i record di log che si desidera visualizzare utilizzando filtri o ricerche, è possibile salvare la vista per un utilizzo futuro.

Per salvare una vista:

  1. Fai clic su Unsaved View.

  2. Immettere il nome per la vista.

  3. Facoltativamente, indicare se si desidera salvare la query e i filtri come parte della vista.

  4. Facoltativamente, indicare se si desidera impostare la vista come vista predefinita quando si apre IBM Cloud Logs

  5. Selezionare se si desidera che la vista sia privata o condivisa con altri utenti.

  6. Fare clic su SALVA per salvare la vista.