瞭解索引和欄位對映

為了最好地在優先洞察中查詢日誌,了解IBM Cloud Logs在分析資料後如何對資料進行索引非常重要。

檢索日誌可讓您使用下列項目,依日誌快速擷取相符項:

  • 任意文字搜尋
  • 正規表示式
  • 欄位搜尋

建議將日誌序列化為 JSON,以從 IBM Cloud Logs 分析特性取得最大值。 如需將非結構化日誌剖析成 JSON 的相關資訊,請參閱 將非結構化文字配置成 JSON

資料類型

IBM Cloud Logs 支援下列資料類型:

文字

此類型代表在檢索之前分析成術語的非結構化、人類可讀的內容。

關鍵字

此類型代表檢索之前未通過分析器的文字。 此資料類型適用於正規表示式、聚集及排序。

在查詢中使用關鍵字資料類型的語法為: <fieldName>.keyword

當欄位超過 256 個字元時,IBM Cloud Logs 無法建立關鍵字類型。

數值

此類型適用於範圍查詢及算術聚集 (avgmaxminsum)。

在查詢中使用數值資料類型的語法為: <fieldName>.numeric

日期

此類型可讓您依時間戳記或繪製時間序列圖形進行過濾。 值應該格式化為新紀元毫秒。

熱奧波恩特

此類型可讓您在 Grafana 地圖上繪製經度和緯度配對。

物件

此類型代表階層。 這表示它可以包含任何其他類型 (包括物件) 的欄位。

資料類型考量

查詢資料時請考量下列事項:

  • 時間戳記和地理定位支援明確對映。 附加 _timestamp_geopoint 至您的欄位名稱將分別將其對映為日期或地理定位。 例如,名稱為 duration_timestamp 的欄位對映為日期。

  • 動態對映用於所有其他欄位。 這表示在檢索時,新欄位的值會決定對映的資料類型。

  • 陣列是有效的 JSON。 不過,IBM Cloud Logs中沒有專用陣列資料類型。 這表示:

    • 一個欄位可以包含多個值,且所有值都應該是相同的資料類型。 否則,會發生對映異常狀況。

    • 陣列中的第一個值決定欄位對映。

    • 對於物件陣列,無法獨立查詢每一個物件。

  • 日誌中的每一個欄位都會對映為下列 3 種資料類型之一:

    • 文字、物件、日期或地理定位
    • 關鍵字
    • 數值

檢查索引欄位的數量

若要檢查每個實例的索引字段數以及已使用的索引字段數,請在導覽列中按一下使用情況圖示使用情況圖示>對應統計資料。 您可以在*「今日使用的按鍵」*部分中取得每日使用的索引總數。

對於服務實例,索引欄位每日預設限制設定為3000。

索引計數器在 UTC 午夜重置。

當您一天內達到索引欄位數量時會發生什麼

當您達到一天內的索引欄位數時,新欄位不會被索引,直到第二天重置計數器。

存在映射異常且無法建立索引的欄位上將顯示感嘆號。

標記具有映射異常的欄位
標記具有映射異常的欄位

警示

警報不受資料映射異常的影響,並將繼續正常觸發。