Lucene을 사용하여 데이터 조회
IBM Cloud Logs 로그 데이터는 Lucene 또는 DataPrime을 사용하여 검색할 수 있습니다. 쿼리에 대한 자세한 내용은DataPrime, 보다 다음을 사용하여 데이터 쿼리DataPrime.
검색은 필터링 및 시간별 제한 과 함께 사용할 수 있습니다.
탐색 액세스
탐색 화면에서 로그를 조회할 수 있습니다.
-
로그 탐색 아이콘
> 로그를 클릭하십시오.
-
(선택사항) 분석 및 경보 또는 저장 및 검색 파이프라인 에서 아카이브된 데이터를 탐색하려면 아카이브를 클릭하십시오. 우선순위 인사이트 파이프라인 에서 현재 유지보수되는 데이터로 다시 전환하려면 우선순위 로그를 클릭하십시오.
Lucene 사용
-
< > Lucene/< > DataPrime 스위치를 사용하여 검색 유형을 Lucene 으로 변경하십시오.
-
검색 필드에서 Lucene 형식 으로 검색을 지정하십시오.
-
필드 끝에 있는 화살표를 클릭하여 조회를 실행하십시오.
우선순위 인사이트 에서 검색 중인데 예상한 데이터가 표시되지 않는 경우 우선순위 인사이트 검색 결과가 표시되지 않는 이유를 참조하세요.
Lucene 조회
Lucene 조회는 Terms 및 Operators로 구성됩니다. 용어는 분석기에 의해 로그 데이터에서 추출됩니다. 용어에는 두 가지 유형이 있습니다:
- 단일 용어
- 텍스트 필드의 단어입니다.
- 문구
- 이는 큰따옴표 (") 로 묶인 단어 그룹입니다.
검색 유형
IBM Cloud Logs 은 다음 검색 유형을 제공합니다.
- 자유 텍스트 검색
-
자유 텍스트 검색은 로그 데이터의 필드에 있는 용어를 일치시키는 데 사용됩니다.
- 필드 검색
-
필드 검색은 검색어와 일치해야 하는 특정 필드로 검색을 제한합니다.
- 범위 검색
-
범위 검색을 사용하면 일치하는 숫자 값의 범위를 조회할 수 있습니다.
- Regex 검색
-
Regex 검색을 사용하면 정규식을 사용하여 로그 데이터 내의 패턴을 일치시킬 수 있습니다. Lucene 표준 연산자 가 지원됩니다.
일치시킬 정규식 패턴은 슬래시 (
/) 로 묶어야 합니다.키워드가 분석기를 통해 전달되지 않으므로 가능할 때마다 키워드에 대해 regex 검색을 사용하십시오.
예제 검색
다음은 다른 유형의 검색 및 해당 결과의 예입니다.
| 조회 | 결과 |
|---|---|
a very interesting log message |
이 용어를 포함하는 로그를 일치시킵니다. 모든 필드에 임의의 순서로 표시될 수 있습니다. |
“a very interesting log message” |
모든 필드에서 이 정확한 구문과 일치합니다. |
| 조회 | 결과 |
|---|---|
msg:interesting |
msg 필드에서 이 용어를 포함하는 로그와 일치합니다. |
msg:“a very interesting log message!” |
msg 필드의 정확한 구문과 일치합니다. |
msg.keyword:”a very interesting message!” |
구문 (! 포함) 을 포함하는 로그와 일치합니다. |
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ |
필드에 값이 있고 빈 문자열("")이 아닌 로그와 일치합니다 |
| 조회 | 결과 |
|---|---|
status_code.numeric:[200 TO 299] |
200-299사이의 상태 코드와 일치합니다 (200-299포함). |
status_code.numeric:{199 TO 300} |
200-299사이의 상태 코드와 일치합니다 (199-300제외). |
status_code.numeric:[200 TO 300} |
200-299사이의 상태 코드와 일치합니다 (200은 포함하지만 300은 제외). |
status_code.numeric:{199 TO 299] |
200-299사이의 상태 코드와 일치합니다 (199는 제외하고 299포함). |
status_code.numeric:<300 |
300 미만의 상태 코드와 일치합니다(300은 제외). |
status_code.numeric:>0.003 |
0.003 ( 0.003 제외)보다 큰 상태 코드를 매치합니다. |
| 조회 | 결과 |
|---|---|
msg.keyword:/.*what an interesting message!.*/ |
" what a 흥미있는 메시지 ! (! 포함) 패턴을 포함하는 로그와 일치합니다. |
version.keyword:/.*v.[1-5].[0-9]{2}.*/ |
버전 필드에 “v.1.24” 또는 “v.5.69” 와 같은 패턴을 포함하는 로그와 일치합니다. |
| 조회 | 결과 |
|---|---|
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" |
abc 또는 123 와 정확히 일치하는 문자열이 포함된 로그를 일치시킵니다. |
FirewallMatchesActions.keyword:/(abc|123)/ |
정규 표현식을 사용하여 문자열 ' abc ' 또는 ' 123 '가 정확히 포함된 로그를 일치시킵니다. |
FirewallMatchesActions.keyword:/.*(abc|123).*/ |
정규 표현식을 사용하여 부분 문자열 abc 또는 123 을 포함하는 문자열과 로그를 일치시킵니다. |
연산자 유형
AND, OR 및 NOT 연산자를 사용하여 여러 필터를 결합할 수 있습니다. 또한 조회에 여러 연산자가 있는 경우 괄호를 사용하여 연산자 우선순위를 지정할 수 있습니다.
| 조회 | 결과 |
|---|---|
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” |
"실패한 트랜잭션" 구문을 포함하지만 "스테이징 환경" 의 구문을 포함하지 않는 ERROR 레벨 로그와 일치합니다. |
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” |
"스테이징 환경" 이 아닌 "실패한 트랜잭션" 구문을 포함하는 "eu" 또는 "us" 클러스터의 로그와 일치합니다. |
필터 및 검색 조회 재설정
재설정을 클릭하여 모든 필터 및 조회를 지울 수 있습니다.
보기 저장
필터 또는 검색을 사용하여 보려는 로그 레코드가 있는 보기가 있으면 나중에 사용할 수 있도록 보기를 저장할 수 있습니다.
뷰를 저장하려면 다음을 수행하십시오.
-
저장되지 않은 보기를 클릭하십시오.
-
보기의 이름을 입력합니다.
-
선택적으로 조회 및 필터를 보기의 일부로 저장할지 여부를 표시하십시오.
-
선택적으로 IBM Cloud Logs 을 열 때 보기 세트를 기본 보기로 설정할지 여부를 표시합니다.
-
보기를 사용자에게 개인용으로 설정하거나 다른 사용자와 공유하려면 선택하십시오.
-
저장을 클릭하여 보기를 저장합니다.