인덱싱 및 필드 맵핑 이해
우선순위 인사이트 로그를 가장 잘 쿼리하려면 IBM Cloud Logs 분석 후 데이터를 색인하는 방법을 이해하는 것이 중요합니다.
로그를 색인화하면 다음을 사용하여 로그별로 일치 항목을 빠르게 검색할 수 있습니다
- 자유 텍스트 검색
- 정규식
- 필드 검색
IBM Cloud Logs 분석 기능에서 최대값을 가져오려면 로그를 JSON으로 직렬화하는 것이 좋습니다. 구조화되지 않은 로그를 JSON으로 구문 분석하는 방법에 대한 자세한 정보는 구조화되지 않은 텍스트를 JSON으로 구성 을 참조하십시오.
데이터 유형
IBM Cloud Logs 은 다음 데이터 유형을 지원합니다.
- 텍스트
-
이 유형은 색인화하기 전에 용어로 분석되는 사용자가 읽을 수 있는 구조화되지 않은 컨텐츠를 나타냅니다.
- 키워드
-
이 유형은 인덱싱 전에 분석기를 통과하지 않는 텍스트를 나타냅니다. 이 데이터 유형은 정규식, 집계 및 정렬에 적합합니다.
쿼리에서 키워드 데이터 유형을 사용하는 구문은
<fieldName>.keyword입니다.IBM Cloud Logs 은 필드가 256자보다 긴 경우 키워드 유형을 작성할 수 없습니다.
- 숫자
-
이 유형은 범위 조회 및 산술 집계 (
avg,max,min,sum) 에 적합합니다.조회에서 숫자 데이터 유형을 사용하는 구문은
<fieldName>.numeric입니다. - 날짜
-
이 유형을 사용하면 시간소인 또는 플롯 시계열 그래프별로 필터링할 수 있습니다. 값은 에포크 밀리초로 형식화되어야 합니다.
- 지오포틴트
-
이 유형을 사용하면 Grafana 맵에서 경도 및 위도 쌍을 플로팅할 수 있습니다.
- 오브젝트
-
이 유형은 계층 구조를 나타냅니다. 이는 다른 유형 (오브젝트 포함) 의 필드를 포함할 수 있음을 의미합니다.
데이터 유형 고려사항
데이터를 쿼리할 때 다음을 고려하십시오.
-
명시적 맵핑은 시간소인 및 geopoints에 대해 지원됩니다. 필드 이름에
_timestamp또는_geopoint를 추가하면 각각 날짜 또는 geopoint로 맵핑됩니다. 예를 들어, 이름이duration_timestamp인 필드는 날짜로 맵핑됩니다. -
동적 맵핑은 다른 모든 필드에 사용됩니다. 이는 색인 작성 시 새 필드의 값이 맵핑된 데이터 유형을 판별함을 의미합니다.
-
배열은 올바른 JSON입니다. 그러나 IBM Cloud Logs에는 전용 배열 데이터 유형이 없습니다. 이는 다음을 의미합니다.
-
필드는 여러 값을 포함할 수 있으며 모든 값은 동일한 데이터 유형이어야 합니다. 그렇지 않으면 맵핑 예외가 발생합니다.
-
배열의 첫 번째 값은 필드 맵핑을 판별합니다.
-
오브젝트 배열의 경우 각 오브젝트를 독립적으로 조회할 수 없습니다.
-
-
로그의 각 필드는 다음 세 가지 데이터 유형 중 하나로 맵핑됩니다.
- 텍스트, 오브젝트, 날짜 또는 Geopoint
- 키워드
- 숫자
인덱스 필드 수 확인
인스턴스당 인덱스 필드 수와 사용 중인 인덱스 필드 수를 확인하려면 탐색 모음에서 사용법 아이콘 > 매핑 통계 클릭합니다. 오늘 사용된 키 섹션에서 일일 총 사용 인덱스 수를 확인할 수 있습니다.
서비스 인스턴스의 경우 인덱스 필드의 일일 기본 한도는 3000으로 설정되어 있습니다.
인덱스 카운터는 UTC 자정에 초기화됩니다.
하루에 인덱스 필드 수에 도달하면 어떻게 되나요?
하루에 색인 필드 수에 도달하면 다음 날 카운터가 재설정될 때까지 새 필드는 색인되지 않습니다.
매핑 예외가 있고 색인화할 수 없는 필드에는 느낌표가 표시됩니다.
매핑 예외가 포함된 데이터 검색
우선순위 인사이트 검색할 때, 매핑 예외가 포함된 로그 레코드는 색인되지 않은 필드에 대해 자유 텍스트 쿼리를 사용하고 색인된 필드에 대해 키:값 쌍을 사용하여 검색할 수 있습니다.
인스턴스에 연결된 데이터 버킷이 있는 경우 모든 로그를 통해 로그를 검색할 수 있습니다. 자유 텍스트 쿼리를 사용하거나 키:값 쌍을 사용하여 검색할 수 있습니다.
경보
알림은 데이터 매핑 예외의 영향을 받지 않으며 정상적으로 계속 트리거됩니다.