Utilizzo dei gruppi di regole
In IBM® Cloud Logs, le regole di parsing sono organizzate in gruppi di regole. Ogni gruppo ha un nome e una serie di regole con una relazione logica tra loro. I log vengono elaborati in base all'ordine del gruppo di regole (dall'inizio
alla fine). Vengono quindi elaborati in ordine di regole all'interno del gruppo di regole e in base agli operatori logici tra loro (AND/OR). Le regole consentono di elaborare, analizzare e ristrutturare i dati di log per preparare
il monitoraggio e l'analisi.
Creazione di un gruppo di regole
Per creare un gruppo di regole nella IU IBM® Cloud Logs, fai clic sull'icona Data pipeline > Parsing rules e fai clic su
New Rule Group o scegli una delle opzioni di creazione rapida della regola.
Una definizione di gruppo di regole ha diverse sezioni. Per creare un gruppo di regole, procedere come segue:
-
Nella sezione Dettagli, immettere il Nome gruppo di regole e la Descrizione gruppo di regole.
Ogni gruppo ha un nome e può avere una descrizione facoltativa.
-
Nella sezione Matcher regole, configura le applicazioni, i sottosistemi e le gravità che definiscono i log su cui applicare le regole incluse nel gruppo di regole.
La sezione Matcher regole definisce una query. Solo i log che corrispondono alla query del matcher della regola vengono elaborati dal gruppo. Questa corrispondenza è importante per assicurarsi che solo i log previsti passino attraverso le regole del gruppo e per motivi di prestazioni.
La query del matcher delle regole viene definita selezionando una serie di applicazioni, sottosistemi e gravità. Solo i log che corrispondono a tutti i componenti della query vengono elaborati dal gruppo. Tutte le voci nella sezione sono facoltative. Se non si seleziona un campo o non si definisce una RegEx, il gruppo di regole viene eseguito su tutti i registri.
-
Nella sezione Regole, configurare una sequenza di regole da applicare sui dati.
L'ordinamento delle norme è importante, in quanto influisce sul risultato finale.
Le opzioni per le regole includono:
-
Regola di analisi: regola per convertire il testo non strutturato in JSON.
-
Estrai: regola per estrarre i valori specifici necessari come chiavi JSON senza dover analizzare l'intero log.
-
Estrai JSON: regola per estrarre il valore di una chiave JSON in un campo di metadati.
-
Sostituisci: regola per correggere la struttura del log, modificare la severità del log o nascondere le informazioni.
-
Blocco: regola per filtrare i log in entrata utilizzando un'espressione RegEx.
-
Estrazione data/ora: regola per sostituire la data / ora del log con una data/ora inclusa nel record del log.
-
Campo JSON di Stringify: regola per ridurre la quantità di campi indicizzati trasformando un oggetto JSON in un campo JSON di stringify.
-
Analizza campo JSON: regola per trasformare i log con escape o con stringa in formato JSON.
Quando si crea una regola, è possibile utilizzare l'area di log di esempio per verificare la propria regola. Crea o incolla un log in questa area e mostra i risultati della regola che elabora il log.
-
Modifica dell'ordine di esecuzione dei gruppi di regole
È possibile modificare l'ordine dei gruppi di regole. È possibile modificarli trascinandoli per riordinarli nell'elenco.
Eliminazione di un gruppo di regole
Per eliminare un gruppo di regole, fare clic sul gruppo e fare clic su DELETE RULE GROUP.
Modifica di un gruppo di regole
Per modificare un gruppo di regole, fare clic sul gruppo, apportare le proprie modifiche e fare clic su SALVA MODIFICHE.
Aggiunta di più di una regola a un gruppo di regole
È possibile aggiungere ulteriori regole a un gruppo di regole dopo aver creato il gruppo di regole.
Per aggiungere altre regole a un gruppo di regole, procedere come segue:
-
Selezionare il gruppo di regole. Quindi, selezionare AGGIUNGI REGOLA.
-
Selezionare la relazione logica tra una regola esistente e una nuova. È possibile utilizzare la logica
AND/OR.Ad esempio:
Rule-1 AND Rule-2significa che un log viene sempre elaborato da entrambe le regole.Rule-1 OR Rule-2significa che il log viene elaborato dalla Rule-1 o dalla Rule-2, a seconda di quale delle due corrispondenze corrisponde per prima o per nessuna se nessuna corrisponde al log. In altre parole, se Rule-1 è una corrispondenza con il log, Rule-2 non viene applicato ad esso.
Modifica dell'ordine di esecuzione delle regole in un gruppo di regole
È possibile modificare l'ordine di esecuzione delle regole all'interno di un gruppo di regole trascinando la regola in una nuova posizione rispetto ad altre regole.
Ordine di esecuzione delle regole
Man mano che i log vengono inseriti, i gruppi di regole vengono applicati in ordine, a partire dalla parte superiore.
All'interno di un gruppo di regole:
-
La query del matcher del gruppo di regole viene applicata per prima.
Solo i log che corrispondono alle applicazioni, sottosistemi e gravità configurati continuano ad applicare le regole di analisi.
-
Le regole di parsing vengono quindi applicate dall'alto verso il basso, come definito nell'interfaccia utente delle regole di parsing. È possibile trascinare e rilasciare le regole in posizioni diverse se è necessario applicare una regola prima di altre.
-
Le regole all'interno di un gruppo di regole vengono applicate dalla prima regola nell'elenco fino all'ultima regola elencata.
-
È possibile combinare le regole all'interno di un gruppo di regole selezionando le condizion
ANDoOR. Quando si seleziona "AND", tutte le regole vengono provate e applicate se l'espressione regolare si applica a quella riga di registro. Quando si seleziona "OR", non appena una regola corrisponde alla riga di registro, le altre regole non vengono applicate.
Gli operatori
OReANDnel gruppo non seguono l'ordine matematico delle operazioni.Le regole vengono applicate immediatamente in modo che l'output di una regola diventi l'input della successiva.
-
L'ordine di esecuzione dei gruppi di regole e delle regole è importante e definisce la struttura finale del registro.
Inserire prima le regole di blocco e utilizzare il programma di corrispondenza delle regole quando possibile per evitare un'elaborazione non necessaria dei log e velocizzare l'elaborazione dei dati.
Ad esempio, considera queste due regole che analizzano i log Heroku Postgres:
Il seguente log ha questa voce alla fine: follower_lag_commits. Questa voce indica che la regola leader cattura entrambi i log perché è meno restrittiva e tutti gli altri campi corrispondono. Follower corrisponde solo ai log follower
(la prima stringa di test non viene catturata nell'esempio follower perché non ha la voce aggiuntiva). La regola follower verrà eseguita per prima.
Ricerca di un gruppo di regole
Per individuare rapidamente un gruppo di regole, è possibile utilizzare la funzione di ricerca per ricercare le regole. È possibile utilizzare le regole o i nomi dei gruppi nel campo di ricerca testo libero.
Attivazione o disattivazione di un gruppo di regole
È possibile impostare come attivo o inattivo un gruppo di regole utilizzando l'attivazione / disattivazione associata al gruppo di regole.