규칙 그룹에 대한 작업

IBM® Cloud Logs 에서 구문 분석 규칙은 규칙 그룹 안에 구성되어 있습니다. 각 그룹에는 이름과 이름 사이에 논리적 관계가 있는 규칙 세트가 있습니다. 로그는 규칙 그룹의 순서에 따라 처리됩니다 (처음부터 끝까지). 그런 다음 규칙 그룹 내에서 규칙의 순서에 따라 처리되고 이들 사이의 논리 연산자 (AND/OR) 에 따라 처리됩니다. 규칙은 로그 데이터를 처리, 구문 분석 및 재구성하여 모니터링 및 분석을 준비하는 데 도움이 됩니다.

규칙 그룹 작성

IBM® Cloud Logs UI에서 규칙 그룹을 작성하려면 데이터 파이프라인 아이콘 데이터 파이프라인 아이콘 > 구문 분석 규칙 을 클릭하고 새 규칙 그룹 을 클릭하거나 빠른 규칙 작성 옵션 중 하나를 선택하십시오.

규칙 그룹 정의에는 여러 섹션이 있습니다. 규칙 그룹을 만들려면 다음 단계를 완료하세요:

  1. 세부사항 섹션에서 규칙 그룹 이름규칙 그룹 설명을 입력하십시오.

    각 그룹에는 이름이 있으며 선택적 설명을 포함할 수 있습니다.

  2. 규칙 일치 프로그램 섹션에서 규칙 그룹에 포함된 규칙을 적용할 로그를 정의하는 애플리케이션, 서브시스템 및 심각도를 구성하십시오.

    규칙 일치 프로그램 섹션은 조회를 정의합니다. 규칙 매처 조회와 일치하는 로그만 그룹에서 처리됩니다. 이 일치는 의도한 로그만 그룹 규칙 및 성능상의 이유로 이동하도록 하는 데 중요합니다.

    규칙 매처 조회는 애플리케이션, 서브시스템 및 심각도의 세트를 선택하여 정의됩니다. 조회의 모든 구성요소와 일치하는 로그만 그룹에 의해 처리됩니다. 섹션의 모든 항목은 선택사항입니다. 필드를 선택하지 않거나 RegEx, 정의하지 않으면 규칙 그룹이 모든 로그에서 실행됩니다.

  3. 규칙 섹션에서 데이터에 적용할 규칙 시퀀스를 구성하십시오.

    규칙의 순서 지정은 최종 결과에 영향을 미치므로 중요합니다.

    규칙에 대한 옵션은 다음과 같습니다.

    • 구문 분석 규칙: 구조화되지 않은 텍스트를 JSON으로 변환하는 규칙입니다.

    • 추출: 전체 로그를 구문 분석하지 않고 JSON키로 필요한 특정 값을 추출하는 규칙입니다.

    • JSON 추출: JSON키의 값을 메타데이터 필드로 추출하는 규칙입니다.

    • 바꾸기: 로그 구조 수정, 로그 심각도 변경 또는 모호한 정보에 대한 규칙입니다.

    • 차단: RegEx 표현식을 사용하여 수신 로그를 필터링하는 규칙입니다.

    • 시간소인 추출: 로그 시간소인을 로그 레코드에 포함된 시간소인으로 대체하는 규칙입니다.

    • 문자열로 변환 JSON 필드: JSON 오브젝트를 문자열로 변환하여 색인화된 필드의 양을 줄이는 규칙입니다.

    • JSON 필드 구문 분석: 이스케이프되거나 문자열로 변환된 로그를 JSON 형식으로 변환하는 규칙입니다.

    규칙을 작성할 때 샘플 로그 영역을 사용하여 규칙을 확인할 수 있습니다. 이 영역에 로그인을 작성하거나 붙여넣으면 로그를 처리하는 규칙의 결과가 표시됩니다.

규칙 그룹의 실행 순서 변경

규칙 그룹의 순서를 변경할 수 있습니다. 목록에서 순서를 다시 정렬하기 위해 끌어서 순서를 변경할 수 있습니다.

규칙 그룹 삭제

규칙 그룹을 삭제하려면 그룹을 클릭하고 규칙 그룹 삭제를 클릭하십시오.

규칙 그룹 편집

규칙 그룹을 편집하려면 그룹을 클릭하고 변경사항을 작성한 후 변경사항 저장을 클릭하십시오.

규칙 그룹에 둘 이상의 규칙 추가

규칙 그룹을 작성한 후 규칙 그룹에 더 많은 규칙을 추가할 수 있습니다.

규칙 그룹에 규칙을 더 추가하려면 다음 단계를 완료하세요:

  1. 규칙 그룹을 선택하십시오. 그런 다음 규칙 추가를 선택합니다.

  2. 기존 규칙과 새 규칙 사이의 논리적 관계를 선택하십시오. AND/OR 로직을 사용할 수 있습니다.

    예를 들어, 다음과 같습니다.

    Rule-1 AND Rule-2 는 로그가 항상 두 규칙 모두에 의해 처리됨을 의미합니다.

    Rule-1 OR Rule-2 는 로그가 Rule-1 또는 Rule-2에 의해 처리됨을 의미합니다. 로그와 일치하는 항목이 없는 경우 먼저 일치하거나 일치하지 않습니다. 즉, Rule-1 이 로그와 일치하는 경우에는 Rule-2 가 적용되지 않습니다.

규칙 그룹에서 규칙 실행 순서 변경

규칙을 다른 규칙에 상대적인 새 위치로 끌어 규칙 그룹 내에서 규칙 실행 순서를 변경할 수 있습니다.

규칙 실행 순서

로그가 수집될 때 규칙 그룹은 맨 위부터 시작하여 순서대로 적용됩니다.

규칙 그룹 내에서 다음을 수행하십시오.

  1. 규칙 그룹 matcher 조회가 먼저 적용됩니다.

    구성된 애플리케이션, 서브시스템 및 심각도와 일치하는 로그만 구문 분석 규칙을 계속 적용합니다.

  2. 그런 다음 구문 분석 규칙 UI에 정의된 대로 구문 분석 규칙이 하향식으로 적용됩니다. 규칙을 다른 규칙보다 먼저 적용해야 하는 경우, 규칙을 다른 위치로 드래그 앤 드롭할 수 있습니다.

    • 규칙 그룹 내의 규칙은 목록의 첫 번째 규칙부터 마지막 규칙까지 적용됩니다.

    • AND 또는 OR 조건을 선택하여 규칙 그룹 내의 규칙을 결합할 수 있습니다. AND 를 선택하면, 정규 표현식이 해당 로그 라인에 적용될 경우 모든 규칙이 시도되고 적용됩니다. OR 를 선택하면, 로그 라인에 규칙이 일치하는 즉시 나머지 규칙은 적용되지 않습니다.

    그룹의 ORAND 연산자는 연산의 수학적 순서를 따르지 않습니다.

    한 규칙의 출력이 다음 규칙의 입력이 되도록 규칙이 즉시 적용됩니다.

규칙 그룹과 규칙의 실행 순서는 중요하며 최종 로그의 구조를 정의합니다.

블록 규칙을 먼저 넣고 가능한 경우 규칙 매처를 사용하여 로그의 불필요한 처리를 방지하고 데이터 처리 속도를 빠르게 하십시오.

예를 들어, Heroku Postgres 로그를 구문 분석하는 다음 두 규칙을 고려하십시오.

다음 로그의 끝에는 follower_lag_commits 항목이 있습니다. 이 항목은 덜 제한적이고 다른 모든 필드가 일치하므로 리더 규칙이 두 로그를 모두 캡처함을 의미합니다. 팔로워는 팔로워 로그와만 일치합니다. (첫 번째 테스트 문자열은 추가 항목이 없으므로 팔로워 예제에서 캡처되지 않습니다.) 팔로워 규칙이 먼저 실행됩니다.

규칙 그룹 켜기 또는 끄기

규칙 그룹과 연관된 토글을 사용하여 규칙 그룹을 활성 또는 비활성으로 설정할 수 있습니다.