Consultando dados diretamente do archive
É possível consultar seu archive IBM Cloud Logs usando uma estrutura de terceiros com o leitor padrão Apache Parquet fornecido pela estrutura relevante e o esquema necessário.
Estrutura de pasta de archive
Os dados do archive do IBM Cloud Logs são armazenados em partições hive padrão com os campos de partição a seguir:
team_id=<team-id>: IBM Cloud Logs Team ID
dt=YYYY-MM-DD: Date of the data in UTC
hr=HH: Hour of the data in UTC
Esses campos podem ser definidos como colunas virtuais dentro da estrutura e podem ser usados como filtros em uma consulta
Esteja ciente do seguinte:
dtehrsão baseados no registro de data e hora do evento.- A partição
team_id=<team-id>permite reutilizar o mesmo depósito e prefixo para gravar dados de várias equipes do IBM Cloud Logs e consultá-las em uma consulta.
Campos
Cada arquivo Apache Parquet possui três campos com dados como sequências formatadas por JSON:
src_obj__event_metadata: um objeto JSON contendo metadados relacionados ao evento.src_obj__event_labels: um objeto JSON contendo os rótulos do evento (como o IBM Cloud LogsapplicationNameesubsystemName).src_obj__user_data: um objeto JSON contendo dados do evento real.
A seguir, um exemplo de src_obj__event_metadata:
{
"timestamp": "2022-03-28T08:50:57.946",
"severity": "Debug",
"priorityclass": "low",
"logid": "some-uuid"
}
A seguir, um exemplo de src_obj__event_labels:
{
"applicationname": "some-app",
"subsystemname": "some-subsystem",
"category": "some-category",
"classname": "some-class",
"methodname": "some-method",
"computername": "some-computer",
"threadid": "some-thread-id",
"ipaddress": "some-ip-address"
}
A seguir, um exemplo de src_obj__user_data:
{
"_container_id": "0f099482cf3b507462020e9052516554b65865fb761af8e076735312772352bf",
"host": "ip-10-1-11-144",
"short_message": "10.1.11.144 - - [28/Mar/2022:08:50:57 +0000] \\"GET /check HTTP/1.1\\" 200 16559 \\"-\\" \\"Consul Health Check\\" \\"-\\""
}
Consultas e análise de arquivos
Com o recurso IBM Cloud Logs Archive Query, você pode consultar os logs diretamente do seu arquivo usando Lucene, DataPrime, e sintaxe de consulta regex sem contar na sua cota diária, mesmo que os dados nunca tenham sido indexados. Você pode armazenar mais dados nos pipelines Analisar e alertar e Armazenar e procurar e aproveitar os recursos de análise em tempo real e de pesquisa de armazenamento remoto do IBM Cloud Logs. Isso significa que você pode usar um período de retenção mais curto e ainda assim ser capaz de consultar rapidamente todos os seus dados.
As consultas de archive são executadas no archive configurado em IBM Cloud Logs e estão disponíveis para todos os níveis de criação de log do TCO. Por exemplo, se você priorizar os logs para o pipeline Analisar e alertar, ainda poderá consultá-los sem indexar os dados. Você também pode visualizá-los e consultá-los no site LiveTail,, receber alertas e notificações de anomalias em tempo real, usar regras de análise, agregação de logs e eventos para métricas a um custo menor do que os dados enviados ao pipeline Insights prioritários.