Lucene을 사용하여 데이터 조회

IBM Cloud Logs 로그 데이터는 Lucene 또는 DataPrime을 사용하여 검색할 수 있습니다. 쿼리에 대한 자세한 내용은DataPrime, 보다 다음을 사용하여 데이터 쿼리DataPrime.

검색은 필터링시간별 제한 과 함께 사용할 수 있습니다.

탐색 액세스

탐색 화면에서 로그를 조회할 수 있습니다.

  1. IBM Cloud Logs UI를 실행하십시오.

  2. 로그 탐색 아이콘 로그 탐색 아이콘 > 로그를 클릭하십시오.

  3. (선택사항) 분석 및 경보 또는 저장 및 검색 파이프라인 에서 아카이브된 데이터를 탐색하려면 아카이브를 클릭하십시오. 우선순위 인사이트 파이프라인 에서 현재 유지보수되는 데이터로 다시 전환하려면 우선순위 로그를 클릭하십시오.

Lucene 사용

  1. < > Lucene/< > DataPrime 스위치를 사용하여 검색 유형을 Lucene 으로 변경하십시오.

  2. 검색 필드에서 Lucene 형식 으로 검색을 지정하십시오.

  3. 필드 끝에 있는 화살표를 클릭하여 조회를 실행하십시오.

우선순위 인사이트 에서 검색 중인데 예상한 데이터가 표시되지 않는 경우 우선순위 인사이트 검색 결과가 표시되지 않는 이유를 참조하세요.

Lucene 조회

Lucene 조회는 TermsOperators로 구성됩니다. 용어는 분석기에 의해 로그 데이터에서 추출됩니다. 용어에는 두 가지 유형이 있습니다:

단일 용어
텍스트 필드의 단어입니다.
문구
이는 큰따옴표 (") 로 묶인 단어 그룹입니다.

검색 유형

IBM Cloud Logs 은 다음 검색 유형을 제공합니다.

자유 텍스트 검색

자유 텍스트 검색은 로그 데이터의 필드에 있는 용어를 일치시키는 데 사용됩니다.

필드 검색

필드 검색은 검색어와 일치해야 하는 특정 필드로 검색을 제한합니다.

범위 검색

범위 검색을 사용하면 일치하는 숫자 값의 범위를 조회할 수 있습니다.

Regex 검색

Regex 검색을 사용하면 정규식을 사용하여 로그 데이터 내의 패턴을 일치시킬 수 있습니다. Lucene 표준 연산자 가 지원됩니다.

일치시킬 정규식 패턴은 슬래시 (/) 로 묶어야 합니다.

키워드가 분석기를 통해 전달되지 않으므로 가능할 때마다 키워드에 대해 regex 검색을 사용하십시오.

예제 검색

다음은 다른 유형의 검색 및 해당 결과의 예입니다.

자유 텍스트 검색 예제
조회 결과
a very interesting log message 이 용어를 포함하는 로그를 일치시킵니다. 모든 필드에 임의의 순서로 표시될 수 있습니다.
“a very interesting log message” 모든 필드에서 이 정확한 구문과 일치합니다.
예제 필드 검색
조회 결과
msg:interesting msg 필드에서 이 용어를 포함하는 로그와 일치합니다.
msg:“a very interesting log message!” msg 필드의 정확한 구문과 일치합니다.
msg.keyword:”a very interesting message!” 구문 (! 포함) 을 포함하는 로그와 일치합니다.
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ 필드에 값이 있고 빈 문자열("")이 아닌 로그와 일치합니다
범위 검색 예제
조회 결과
status_code.numeric:[200 TO 299] 200-299사이의 상태 코드와 일치합니다 (200-299포함).
status_code.numeric:{199 TO 300} 200-299사이의 상태 코드와 일치합니다 (199-300제외).
status_code.numeric:[200 TO 300} 200-299사이의 상태 코드와 일치합니다 (200은 포함하지만 300은 제외).
status_code.numeric:{199 TO 299] 200-299사이의 상태 코드와 일치합니다 (199는 제외하고 299포함).
status_code.numeric:<300 300 미만의 상태 코드와 일치합니다(300은 제외).
status_code.numeric:>0.003 0.003 ( 0.003 제외)보다 큰 상태 코드를 매치합니다.
regex 검색 예제
조회 결과
msg.keyword:/.*what an interesting message!.*/ " what a 흥미있는 메시지 ! (! 포함) 패턴을 포함하는 로그와 일치합니다.
version.keyword:/.*v.[1-5].[0-9]{2}.*/ 버전 필드에 “v.1.24” 또는 “v.5.69” 와 같은 패턴을 포함하는 로그와 일치합니다.
배열 검색 예
조회 결과
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" abc 또는 123 와 정확히 일치하는 문자열이 포함된 로그를 일치시킵니다.
FirewallMatchesActions.keyword:/(abc|123)/ 정규 표현식을 사용하여 문자열 ' abc ' 또는 ' 123 '가 정확히 포함된 로그를 일치시킵니다.
FirewallMatchesActions.keyword:/.*(abc|123).*/ 정규 표현식을 사용하여 부분 문자열 abc 또는 123 을 포함하는 문자열과 로그를 일치시킵니다.

연산자 유형

AND, ORNOT 연산자를 사용하여 여러 필터를 결합할 수 있습니다. 또한 조회에 여러 연산자가 있는 경우 괄호를 사용하여 연산자 우선순위를 지정할 수 있습니다.

연산자를 사용하는 쿼리 예
조회 결과
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” "실패한 트랜잭션" 구문을 포함하지만 "스테이징 환경" 의 구문을 포함하지 않는 ERROR 레벨 로그와 일치합니다.
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” "스테이징 환경" 이 아닌 "실패한 트랜잭션" 구문을 포함하는 "eu" 또는 "us" 클러스터의 로그와 일치합니다.

필터 및 검색 조회 재설정

재설정을 클릭하여 모든 필터 및 조회를 지울 수 있습니다.

보기 저장

필터 또는 검색을 사용하여 보려는 로그 레코드가 있는 보기가 있으면 나중에 사용할 수 있도록 보기를 저장할 수 있습니다.

뷰를 저장하려면 다음을 수행하십시오.

  1. 저장되지 않은 보기를 클릭하십시오.

  2. 보기의 이름을 입력합니다.

  3. 선택적으로 조회 및 필터를 보기의 일부로 저장할지 여부를 표시하십시오.

  4. 선택적으로 IBM Cloud Logs 을 열 때 보기 세트를 기본 보기로 설정할지 여부를 표시합니다.

  5. 보기를 사용자에게 개인용으로 설정하거나 다른 사용자와 공유하려면 선택하십시오.

  6. 저장을 클릭하여 보기를 저장합니다.