Trabalhando com grupos de regras

Em IBM® Cloud Logs, as regras de análise são organizadas em Rule Groups. Cada grupo tem um nome e um conjunto de regras com um relacionamento lógico entre eles.. Os logs são processados de acordo com a ordem do grupo de regras (do início ao fim) Eles são então processados pela ordem de regras dentro do grupo de regras e de acordo com os operadores lógicos entre eles (AND/OR). As regras ajudam a processar, analisar e reestruturar dados do log para preparar o monitoramento e a análise.

Criando um grupo de regras

Para criar um grupo de regras na UI do IBM® Cloud Logs, clique no ícone Pipeline de dados ícone Pipeline de dados > Regras de análise e clique em Novo grupo de regras ou escolha uma das opções de criação de regra rápida.

Uma definição de grupo de regras possui várias seções Conclua as etapas a seguir para criar um grupo de regras:

  1. Na seção Detalhes, insira Nome do Grupo de Regras e Descrição do Grupo de Regras.

    Cada grupo tem um nome e pode ter uma descrição opcional.

  2. Na seção Correspondente de regra, configure os aplicativos, subsistemas e gravidades que definem os logs nos quais aplicar as regras que estão incluídas no grupo de regras

    A seção Correspondência de regras define uma consulta Apenas os logs que correspondem à consulta do correspondente de regra são processados pelo grupo Essa correspondência é importante para assegurar que apenas os logs pretendidos passem pelas regras do grupo e por motivos de desempenho

    A consulta do correspondente de regra é definida selecionando um conjunto de aplicativos, subsistemas e gravidades. Apenas os logs que correspondem a todos os componentes da consulta são processados pelo grupo Todas as entradas na seção são opcionais.. Se você não selecionar um campo ou definir um RegEx, o Rule Group será executado em todos os seus registros.

  3. Na seção Regras, configure uma sequência de regras a serem aplicadas nos dados

    A ordenação das regras é importante, pois afeta o resultado final.

    As opções para regras incluem:

    • Regra de análise: regra para converter texto não estruturado em JSON.

    • Extrair: regra para extrair valores específicos que você precisa como chaves JSON sem precisar analisar o log inteiro.

    • Extraia JSON: regra para extrair o valor de uma chave JSON em um campo de metadados

    • Substituir: Regra para corrigir a estrutura do log, alterar a gravidade do log ou informações obscuras.

    • Bloco: Regra para filtrar logs recebidos usando uma expressão RegEx.

    • Extração de Registro de Data e Hora: Regra para substituir o registro de data e hora do log por um registro de data e hora incluído no registro de log.

    • Campo JSON de Stringify: Regra para reduzir a quantidade de campos indexados, transformando um objeto JSON em um campo JSON de Stringify..

    • Analisar o campo JSON: regra para transformar logs escapados ou em sequência para o formato JSON

    Ao criar uma regra, é possível usar a área de registro de amostra para verificar a sua regra Crie ou cole um login nesta área e ele mostra os resultados da regra que processa o log..

Mudando a ordem de execução de grupos de regras

É possível alterar a ordem para grupos de regras.. É possível alterar a ordem deles arrastando-os para reordená-los na lista

Excluindo um grupo de regras.

Para excluir um grupo de regras, clique no grupo e clique em EXCLUIR GRUPO DE REGRAS

Editando um grupo de regras

Para editar um grupo de regras, clique no grupo, faça suas mudanças e clique em SALVAR MUDANÇAS

Incluindo mais de uma regra em um grupo de regras

É possível incluir mais regras em um grupo de regras depois de criar o grupo de regras

Conclua as etapas a seguir para adicionar mais regras a um grupo de regras:

  1. Selecione o grupo de regras Em seguida, selecione ADD RULE (Adicionar regra ).

  2. Selecione o relacionamento lógico entre uma regra existente e uma nova. É possível usar a lógica do AND/OR

    Por exemplo:

    Rule-1 AND Rule-2 significa que um log é sempre processado por ambas as regras

    Rule-1 OR Rule-2 significa que o log é processado por Rule-1 ou Rule-2, o que corresponder primeiro ou nenhum corresponder ao log. Em outras palavras, se Rule-1 for uma correspondência com o log, Rule-2 não será aplicado a ele.

Mudando a ordem de execução de regras em um grupo de regras

É possível alterar a ordem de execução das regras dentro de um grupo de regras arrastando a regra para uma nova posição relativa a outras regras.

Ordem de execução das regras

Conforme os logs são alimentados, os grupos de regras são aplicados em ordem, começando da parte superior.

Em um grupo de regras:

  1. A consulta do correspondente do grupo de regras é aplicada primeiro

    Somente logs que correspondem aos aplicativos, subsistemas e gravidades que são configurados continuam aplicando as regras de análise.

  2. As regras de análise são aplicadas de cima para baixo, conforme definido na UI de regras de análise. Você pode arrastar e soltar regras em diferentes posições se precisar aplicar uma regra antes de outras.

    • As regras em um grupo de regras são aplicadas desde a primeira regra da lista até a última regra listada.

    • Você pode combinar regras em um grupo de regras selecionando AND ou OR condições. Quando você seleciona AND, todas as regras são testadas e aplicadas se o regex se aplicar a essa linha de registro. Quando você seleciona OR, assim que uma regra corresponde à linha de registro, o restante das regras não é aplicado.

    Os operadores OR e AND no grupo não seguem a ordem matemática de operações..

    As regras são aplicadas imediatamente para que a saída de uma regra se torne a entrada da próxima.

A ordem de execução dos grupos de regras e das regras é importante e define a estrutura final do registro.

Coloque as regras de bloco em primeiro lugar e use o correspondente de regras quando possível para evitar o processamento desnecessário de logs e acelerar o processamento de seus dados

Por exemplo, considere estas duas regras que analisam logs do Heroku Postgres:

O log do seguidor tem essa entrada no final: follower_lag_commits. Essa entrada significa que a regra líder captura ambos os logs porque é menos restritiva e todos os outros campos correspondem. O seguidor corresponde apenas aos logs do seguidor (a primeira sequência de teste não é capturada no exemplo do seguidor porque ele não tem a entrada adicional) A regra do seguidor seria executada primeiro

Ativando ou Desativando um Grupo de Regras.

É possível configurar um grupo de regras ativo ou inativo usando a alternância associada ao grupo de regras.