인덱싱 및 필드 맵핑 이해

우선순위 인사이트 로그를 가장 잘 쿼리하려면 IBM Cloud Logs 분석 후 데이터를 색인하는 방법을 이해하는 것이 중요합니다.

로그를 색인화하면 다음을 사용하여 로그별로 일치 항목을 빠르게 검색할 수 있습니다

  • 자유 텍스트 검색
  • 정규식
  • 필드 검색

IBM Cloud Logs 분석 기능에서 최대값을 가져오려면 로그를 JSON으로 직렬화하는 것이 좋습니다. 구조화되지 않은 로그를 JSON으로 구문 분석하는 방법에 대한 자세한 정보는 구조화되지 않은 텍스트를 JSON으로 구성 을 참조하십시오.

데이터 유형

IBM Cloud Logs 은 다음 데이터 유형을 지원합니다.

텍스트

이 유형은 색인화하기 전에 용어로 분석되는 사용자가 읽을 수 있는 구조화되지 않은 컨텐츠를 나타냅니다.

키워드

이 유형은 인덱싱 전에 분석기를 통과하지 않는 텍스트를 나타냅니다. 이 데이터 유형은 정규식, 집계 및 정렬에 적합합니다.

쿼리에서 키워드 데이터 유형을 사용하는 구문은 <fieldName>.keyword 입니다.

IBM Cloud Logs 은 필드가 256자보다 긴 경우 키워드 유형을 작성할 수 없습니다.

숫자

이 유형은 범위 조회 및 산술 집계 (avg, max, min, sum) 에 적합합니다.

조회에서 숫자 데이터 유형을 사용하는 구문은 <fieldName>.numeric 입니다.

날짜

이 유형을 사용하면 시간소인 또는 플롯 시계열 그래프별로 필터링할 수 있습니다. 값은 에포크 밀리초로 형식화되어야 합니다.

지오포틴트

이 유형을 사용하면 Grafana 맵에서 경도 및 위도 쌍을 플로팅할 수 있습니다.

오브젝트

이 유형은 계층 구조를 나타냅니다. 이는 다른 유형 (오브젝트 포함) 의 필드를 포함할 수 있음을 의미합니다.

데이터 유형 고려사항

데이터를 쿼리할 때 다음을 고려하십시오.

  • 명시적 맵핑은 시간소인 및 geopoints에 대해 지원됩니다. 필드 이름에 _timestamp 또는 _geopoint 를 추가하면 각각 날짜 또는 geopoint로 맵핑됩니다. 예를 들어, 이름이 duration_timestamp 인 필드는 날짜로 맵핑됩니다.

  • 동적 맵핑은 다른 모든 필드에 사용됩니다. 이는 색인 작성 시 새 필드의 값이 맵핑된 데이터 유형을 판별함을 의미합니다.

  • 배열은 올바른 JSON입니다. 그러나 IBM Cloud Logs에는 전용 배열 데이터 유형이 없습니다. 이는 다음을 의미합니다.

    • 필드는 여러 값을 포함할 수 있으며 모든 값은 동일한 데이터 유형이어야 합니다. 그렇지 않으면 맵핑 예외가 발생합니다.

    • 배열의 첫 번째 값은 필드 맵핑을 판별합니다.

    • 오브젝트 배열의 경우 각 오브젝트를 독립적으로 조회할 수 없습니다.

  • 로그의 각 필드는 다음 세 가지 데이터 유형 중 하나로 맵핑됩니다.

    • 텍스트, 오브젝트, 날짜 또는 Geopoint
    • 키워드
    • 숫자

인덱스 필드 수 확인

인스턴스당 인덱스 필드 수와 사용 중인 인덱스 필드 수를 확인하려면 탐색 모음에서 사용법 아이콘 사용 > 매핑 통계 클릭합니다. 오늘 사용된 키 섹션에서 일일 총 사용 인덱스 수를 확인할 수 있습니다.

서비스 인스턴스의 경우 인덱스 필드의 일일 기본 한도는 3000으로 설정되어 있습니다.

인덱스 카운터는 UTC 자정에 초기화됩니다.

하루에 인덱스 필드 수에 도달하면 어떻게 되나요?

하루에 색인 필드 수에 도달하면 다음 날 카운터가 재설정될 때까지 새 필드는 색인되지 않습니다.

매핑 예외가 있고 색인화할 수 없는 필드에는 느낌표가 표시됩니다.

매핑 예외가 있는 필드에 플래그
예외가 있는 필드에 플래그

경보

알림은 데이터 매핑 예외의 영향을 받지 않으며 정상적으로 계속 트리거됩니다.