Consultando dados usando Lucene
Os dados do log IBM Cloud Logs podem ser procurados usando Lucene ou DataPrime. Para obter informações sobre como consultarDataPrime, ver Consultando dados usandoDataPrime.
A procura pode ser usada em conjunto com filtragem e limitação por tempo.
Acessando Exploração
É possível consultar logs a partir da tela Explorar:
-
Clique no Explorar logs ícone
> Logs
-
(Opcional) Se você desejar explorar dados arquivados por meio dos pipelines do Analisar e alertar ou Armazenar e procurar, clique em Archive. Para alternar de volta para os dados atualmente mantidos no pipeline do Insights prioritários, clique em Logs de Prioridade.
Usando Lucene
-
Use o comutador > Lucene/<> DataPrime para mudar o tipo de procura para Lucene.
-
No campo de procura, especifique sua procura em Formato Lucene.
-
Clique na seta no final do campo para executar sua consulta
Se você estiver pesquisando em Insights prioritários e não estiver vendo os dados esperados, consulte Por que não estou vendo os resultados das minhas pesquisas do Priority Insights?
Consultas Lucene
Uma consulta Lucene é composta de Termos e Operadores. Os termos são extraídos dos dados do log pelo analisador Há dois tipos de termos:
- Termos únicos
- Esta é uma palavra em um campo de texto
- Frase
- Este é um grupo de palavras entre aspas duplas (").
Tipos de procuras
IBM Cloud Logs fornece os tipos de procura a seguir:
- Procura de texto livre
-
Uma procura de texto livre é usada para corresponder termos em qualquer campo em seus dados do registro.
- Procura de campo.
-
Uma procura de campo restringe a procura ao campo específico que deve corresponder ao termo de procura.
- Procura de intervalo
-
Uma procura de intervalo permite consultar um intervalo de valores numéricos correspondentes.
- Procura de expressão regular
-
As procuras de regex permitem usar expressões regulares para corresponder padrões dentro de seus dados de log. Operadores padrão do Lucene são suportados
Os padrões de regex a serem correspondidos precisam ser colocados entre barras (
/)..Sempre que possível, use procuras de expressão regular com relação a palavras-chave, uma vez que as palavras-chave não são transmitidas pelo analisador.
Procuras de exemplo.
A seguir estão exemplos de diferentes tipos de pesquisas e seus resultados.
| Consultar | Resultados |
|---|---|
a very interesting log message |
Corresponde logs contendo esses termos. Eles podem aparecer em qualquer campo e em qualquer ordem. |
“a very interesting log message” |
Corresponde a essa frase exata em qualquer campo |
| Consultar | Resultados |
|---|---|
msg:interesting |
Corresponde os logs que contêm esse termo no campo msg |
msg:“a very interesting log message!” |
Corresponde à frase exata no campo msg.. |
msg.keyword:”a very interesting message!” |
Corresponde a registros que contêm a frase (incluindo o!). |
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ |
Corresponde aos registros em que o campo tem um valor e não é uma cadeia de caracteres vazia ("") |
| Consultar | Resultados |
|---|---|
status_code.numeric:[200 TO 299] |
Corresponde códigos de status entre 200 e 299 (incluindo 200 e 299) |
status_code.numeric:{199 TO 300} |
Corresponde códigos de status entre 200 e 299 (excluindo 199 e 300) |
status_code.numeric:[200 TO 300} |
Corresponde códigos de status entre 200 e 299 (incluindo 200, mas excluindo 300). |
status_code.numeric:{199 TO 299] |
Corresponde códigos de status entre 200 e 299 (excluindo 199, mas incluindo 299). |
status_code.numeric:<300 |
Corresponde a códigos de status inferiores a 300 (não incluindo 300). |
status_code.numeric:>0.003 |
Corresponde a códigos de status superiores a 0.003 (não incluindo 0.003 ). |
| Consultar | Resultados |
|---|---|
msg.keyword:/.*what an interesting message!.*/ |
Corresponde logs que contêm o padrão "que mensagem interessante!" (incluindo o!). |
version.keyword:/.*v.[1-5].[0-9]{2}.*/ |
Corresponde a logs que contêm padrões como “v.1.24” ou “v.5.69” no campo de versão. |
| Consultar | Resultados |
|---|---|
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" |
Corresponde aos registros que contêm as cadeias de caracteres exatas abc ou 123. |
FirewallMatchesActions.keyword:/(abc|123)/ |
Corresponde a registros que contêm as cadeias de caracteres exatas abc ou 123 usando regex. |
FirewallMatchesActions.keyword:/.*(abc|123).*/ |
Corresponde a registros com strings que contêm as strings parciais abc ou 123 usando regex. |
Tipos de operadores
É possível usar os operadores AND, OR, e NOT para combinar vários filtros Também é possível usar parênteses para especificar a precedência do operador quando você tiver vários operadores em uma consulta
| Consultar | Resultados |
|---|---|
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” |
Corresponde a logs de nível de ERROR que contêm a frase "transação com falha", mas não do "ambiente temporário". |
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” |
Corresponde logs dos clusters "eu" ou "us" que contêm a frase "transação com falha", mas não do "ambiente temporário". |
Reconfigurando filtros e consultas de procura
É possível limpar todos os filtros e consultas clicando em Reconfigurar..
Salvando uma visualização
Quando você tiver sua visualização com os registros de log que deseja ver usando filtros ou procuras, poderá salvar a visualização para uso futuro.
Para salvar uma visualização:
-
Clique em Visualização não salva.
-
Digite o nome de sua visualização.
-
Opcionalmente, indique se você deseja salvar a consulta e os filtros como parte da exibição.
-
Opcionalmente, indique se você deseja que a visualização seja configurada como sua visualização padrão ao abrir IBM Cloud Logs
-
Selecione se você deseja que a visualização seja privada ou compartilhada com outros usuários.
-
Clique em SAVE para salvar sua visualização.