Trabalhando com grupos de regras
Em IBM® Cloud Logs, as regras de análise são organizadas em Rule Groups. Cada grupo tem um nome e um conjunto de regras com um relacionamento lógico entre eles.. Os logs são processados de acordo com a ordem do grupo de regras (do início
ao fim) Eles são então processados pela ordem de regras dentro do grupo de regras e de acordo com os operadores lógicos entre eles (AND/OR). As regras ajudam a processar, analisar e reestruturar dados do log para preparar o monitoramento
e a análise.
Criando um grupo de regras
Para criar um grupo de regras na UI do IBM® Cloud Logs, clique no ícone Pipeline de dados > Regras de análise e
clique em Novo grupo de regras ou escolha uma das opções de criação de regra rápida.
Uma definição de grupo de regras possui várias seções Conclua as etapas a seguir para criar um grupo de regras:
-
Na seção Detalhes, insira Nome do Grupo de Regras e Descrição do Grupo de Regras.
Cada grupo tem um nome e pode ter uma descrição opcional.
-
Na seção Correspondente de regra, configure os aplicativos, subsistemas e gravidades que definem os logs nos quais aplicar as regras que estão incluídas no grupo de regras
A seção Correspondência de regras define uma consulta Apenas os logs que correspondem à consulta do correspondente de regra são processados pelo grupo Essa correspondência é importante para assegurar que apenas os logs pretendidos passem pelas regras do grupo e por motivos de desempenho
A consulta do correspondente de regra é definida selecionando um conjunto de aplicativos, subsistemas e gravidades. Apenas os logs que correspondem a todos os componentes da consulta são processados pelo grupo Todas as entradas na seção são opcionais.. Se você não selecionar um campo ou definir um RegEx, o Rule Group será executado em todos os seus registros.
-
Na seção Regras, configure uma sequência de regras a serem aplicadas nos dados
A ordenação das regras é importante, pois afeta o resultado final.
As opções para regras incluem:
-
Regra de análise: regra para converter texto não estruturado em JSON.
-
Extrair: regra para extrair valores específicos que você precisa como chaves JSON sem precisar analisar o log inteiro.
-
Extraia JSON: regra para extrair o valor de uma chave JSON em um campo de metadados
-
Substituir: Regra para corrigir a estrutura do log, alterar a gravidade do log ou informações obscuras.
-
Bloco: Regra para filtrar logs recebidos usando uma expressão RegEx.
-
Extração de Registro de Data e Hora: Regra para substituir o registro de data e hora do log por um registro de data e hora incluído no registro de log.
-
Campo JSON de Stringify: Regra para reduzir a quantidade de campos indexados, transformando um objeto JSON em um campo JSON de Stringify..
-
Analisar o campo JSON: regra para transformar logs escapados ou em sequência para o formato JSON
Ao criar uma regra, é possível usar a área de registro de amostra para verificar a sua regra Crie ou cole um login nesta área e ele mostra os resultados da regra que processa o log..
-
Mudando a ordem de execução de grupos de regras
É possível alterar a ordem para grupos de regras.. É possível alterar a ordem deles arrastando-os para reordená-los na lista
Excluindo um grupo de regras.
Para excluir um grupo de regras, clique no grupo e clique em EXCLUIR GRUPO DE REGRAS
Editando um grupo de regras
Para editar um grupo de regras, clique no grupo, faça suas mudanças e clique em SALVAR MUDANÇAS
Incluindo mais de uma regra em um grupo de regras
É possível incluir mais regras em um grupo de regras depois de criar o grupo de regras
Conclua as etapas a seguir para adicionar mais regras a um grupo de regras:
-
Selecione o grupo de regras Em seguida, selecione ADD RULE (Adicionar regra ).
-
Selecione o relacionamento lógico entre uma regra existente e uma nova. É possível usar a lógica do
AND/ORPor exemplo:
Rule-1 AND Rule-2significa que um log é sempre processado por ambas as regrasRule-1 OR Rule-2significa que o log é processado por Rule-1 ou Rule-2, o que corresponder primeiro ou nenhum corresponder ao log. Em outras palavras, se Rule-1 for uma correspondência com o log, Rule-2 não será aplicado a ele.
Mudando a ordem de execução de regras em um grupo de regras
É possível alterar a ordem de execução das regras dentro de um grupo de regras arrastando a regra para uma nova posição relativa a outras regras.
Ordem de execução das regras
Conforme os logs são alimentados, os grupos de regras são aplicados em ordem, começando da parte superior.
Em um grupo de regras:
-
A consulta do correspondente do grupo de regras é aplicada primeiro
Somente logs que correspondem aos aplicativos, subsistemas e gravidades que são configurados continuam aplicando as regras de análise.
-
As regras de análise são aplicadas de cima para baixo, conforme definido na UI de regras de análise. Você pode arrastar e soltar regras em diferentes posições se precisar aplicar uma regra antes de outras.
-
As regras em um grupo de regras são aplicadas desde a primeira regra da lista até a última regra listada.
-
Você pode combinar regras em um grupo de regras selecionando
ANDouORcondições. Quando você selecionaAND, todas as regras são testadas e aplicadas se o regex se aplicar a essa linha de registro. Quando você selecionaOR, assim que uma regra corresponde à linha de registro, o restante das regras não é aplicado.
Os operadores
OReANDno grupo não seguem a ordem matemática de operações..As regras são aplicadas imediatamente para que a saída de uma regra se torne a entrada da próxima.
-
A ordem de execução dos grupos de regras e das regras é importante e define a estrutura final do registro.
Coloque as regras de bloco em primeiro lugar e use o correspondente de regras quando possível para evitar o processamento desnecessário de logs e acelerar o processamento de seus dados
Por exemplo, considere estas duas regras que analisam logs do Heroku Postgres:
O log do seguidor tem essa entrada no final: follower_lag_commits. Essa entrada significa que a regra líder captura ambos os logs porque é menos restritiva e todos os outros campos correspondem. O seguidor corresponde apenas aos
logs do seguidor (a primeira sequência de teste não é capturada no exemplo do seguidor porque ele não tem a entrada adicional) A regra do seguidor seria executada primeiro
Procurando um grupo de regras
Para localizar rapidamente um grupo de regras, é possível usar a função de procura para procurar regras. É possível usar regras ou nomes de grupos no campo de procura de texto livre
Ativando ou Desativando um Grupo de Regras.
É possível configurar um grupo de regras ativo ou inativo usando a alternância associada ao grupo de regras.