Consultando dados usando Lucene

Os dados do log IBM Cloud Logs podem ser procurados usando Lucene ou DataPrime. Para obter informações sobre como consultarDataPrime, ver Consultando dados usandoDataPrime.

A procura pode ser usada em conjunto com filtragem e limitação por tempo.

Acessando Exploração

É possível consultar logs a partir da tela Explorar:

  1. Ativar a IU do IBM Cloud Logs.

  2. Clique no Explorar logs ícone Ícone Explorar Logs > Logs

  3. (Opcional) Se você desejar explorar dados arquivados por meio dos pipelines do Analisar e alertar ou Armazenar e procurar, clique em Archive. Para alternar de volta para os dados atualmente mantidos no pipeline do Insights prioritários, clique em Logs de Prioridade.

Usando Lucene

  1. Use o comutador > Lucene/<> DataPrime para mudar o tipo de procura para Lucene.

  2. No campo de procura, especifique sua procura em Formato Lucene.

  3. Clique na seta no final do campo para executar sua consulta

Se você estiver pesquisando em Insights prioritários e não estiver vendo os dados esperados, consulte Por que não estou vendo os resultados das minhas pesquisas do Priority Insights?

Consultas Lucene

Uma consulta Lucene é composta de Termos e Operadores. Os termos são extraídos dos dados do log pelo analisador Há dois tipos de termos:

Termos únicos
Esta é uma palavra em um campo de texto
Frase
Este é um grupo de palavras entre aspas duplas (").

Tipos de procuras

IBM Cloud Logs fornece os tipos de procura a seguir:

Procura de texto livre

Uma procura de texto livre é usada para corresponder termos em qualquer campo em seus dados do registro.

Procura de campo.

Uma procura de campo restringe a procura ao campo específico que deve corresponder ao termo de procura.

Procura de intervalo

Uma procura de intervalo permite consultar um intervalo de valores numéricos correspondentes.

Procura de expressão regular

As procuras de regex permitem usar expressões regulares para corresponder padrões dentro de seus dados de log. Operadores padrão do Lucene são suportados

Os padrões de regex a serem correspondidos precisam ser colocados entre barras (/)..

Sempre que possível, use procuras de expressão regular com relação a palavras-chave, uma vez que as palavras-chave não são transmitidas pelo analisador.

Procuras de exemplo.

A seguir estão exemplos de diferentes tipos de pesquisas e seus resultados.

Procura de texto livre de exemplo
Consultar Resultados
a very interesting log message Corresponde logs contendo esses termos. Eles podem aparecer em qualquer campo e em qualquer ordem.
“a very interesting log message” Corresponde a essa frase exata em qualquer campo
Procura de campo de exemplo
Consultar Resultados
msg:interesting Corresponde os logs que contêm esse termo no campo msg
msg:“a very interesting log message!” Corresponde à frase exata no campo msg..
msg.keyword:”a very interesting message!” Corresponde a registros que contêm a frase (incluindo o!).
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ Corresponde aos registros em que o campo tem um valor e não é uma cadeia de caracteres vazia ("")
Procura de intervalo de exemplo
Consultar Resultados
status_code.numeric:[200 TO 299] Corresponde códigos de status entre 200 e 299 (incluindo 200 e 299)
status_code.numeric:{199 TO 300} Corresponde códigos de status entre 200 e 299 (excluindo 199 e 300)
status_code.numeric:[200 TO 300} Corresponde códigos de status entre 200 e 299 (incluindo 200, mas excluindo 300).
status_code.numeric:{199 TO 299] Corresponde códigos de status entre 200 e 299 (excluindo 199, mas incluindo 299).
status_code.numeric:<300 Corresponde a códigos de status inferiores a 300 (não incluindo 300).
status_code.numeric:>0.003 Corresponde a códigos de status superiores a 0.003 (não incluindo 0.003 ).
Exemplo de procuras regex
Consultar Resultados
msg.keyword:/.*what an interesting message!.*/ Corresponde logs que contêm o padrão "que mensagem interessante!" (incluindo o!).
version.keyword:/.*v.[1-5].[0-9]{2}.*/ Corresponde a logs que contêm padrões como “v.1.24” ou “v.5.69” no campo de versão.
Exemplo de pesquisas de matriz
Consultar Resultados
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" Corresponde aos registros que contêm as cadeias de caracteres exatas abc ou 123.
FirewallMatchesActions.keyword:/(abc|123)/ Corresponde a registros que contêm as cadeias de caracteres exatas abc ou 123 usando regex.
FirewallMatchesActions.keyword:/.*(abc|123).*/ Corresponde a registros com strings que contêm as strings parciais abc ou 123 usando regex.

Tipos de operadores

É possível usar os operadores AND, OR, e NOT para combinar vários filtros Também é possível usar parênteses para especificar a precedência do operador quando você tiver vários operadores em uma consulta

Exemplo de consultas usando operadores
Consultar Resultados
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” Corresponde a logs de nível de ERROR que contêm a frase "transação com falha", mas não do "ambiente temporário".
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” Corresponde logs dos clusters "eu" ou "us" que contêm a frase "transação com falha", mas não do "ambiente temporário".

Reconfigurando filtros e consultas de procura

É possível limpar todos os filtros e consultas clicando em Reconfigurar..

Salvando uma visualização

Quando você tiver sua visualização com os registros de log que deseja ver usando filtros ou procuras, poderá salvar a visualização para uso futuro.

Para salvar uma visualização:

  1. Clique em Visualização não salva.

  2. Digite o nome de sua visualização.

  3. Opcionalmente, indique se você deseja salvar a consulta e os filtros como parte da exibição.

  4. Opcionalmente, indique se você deseja que a visualização seja configurada como sua visualização padrão ao abrir IBM Cloud Logs

  5. Selecione se você deseja que a visualização seja privada ou compartilhada com outros usuários.

  6. Clique em SAVE para salvar sua visualização.