使用 Lucene 查詢資料

可以使用 Lucene 或 DataPrime來搜尋 IBM Cloud Logs 日誌資料。 有關查詢的信息DataPrime,看 使用查詢數據DataPrime

搜尋可以與 過濾依時間限制 一起使用。

存取探索

您可以從「探索」畫面查詢日誌:

  1. 啟動 IBM Cloud Logs 使用者介面。

  2. 按一下 探索日誌 圖示 「探索日誌」圖示 > 日誌

  3. (選用) 如果您想要從 分析及警示 或 儲存及搜尋 管線 探索保存資料,請按一下 保存。 若要切回目前在 優先洞察 管線 中維護的資料,請按一下 優先順序日誌

使用 Lucene

  1. 使用 < > Lucene/< > DataPrime 參數將搜尋類型變更為 呂塞內

  2. 在搜尋欄位中,以 Lucene 格式 指定您的搜尋。

  3. 按一下欄位結尾執行查詢的箭頭。

如果您在 優先洞察 中搜尋,但沒有看到您所期望的資料,請參閱 為何我沒有看到 Priority insights 搜尋的結果?

Lucene 查詢

Lucene 查詢由 術語運算子組成。 分析器會從日誌資料中擷取術語。 有兩種類型的術語:

單一術語
這是文字欄位中的單字。
詞組
這是用雙引號 (") 括住的一組單字。

搜尋類型

IBM Cloud Logs 提供下列搜尋類型:

任意文字搜尋

任意文字搜尋是用來比對日誌資料中任何欄位的詞彙。

欄位搜尋

欄位搜尋會將搜尋限制為必須符合搜尋詞彙的特定欄位。

範圍搜尋

範圍搜尋可讓您查詢符合數值的範圍。

Regex 搜尋

正規表示式搜尋可讓您使用正規表示式來比對日誌資料內的型樣。 支援 Lucene 標準運算子

要符合的正規表示式型樣需要以正斜線 (/) 括住。

可能的話,請針對關鍵字使用 regex 搜尋,因為不會透過分析器傳遞關鍵字。

範例搜尋

以下是不同搜尋類型及其結果的範例。

任意文字搜尋範例
查詢 結果
a very interesting log message 比對包含這些術語的日誌。 它們可以在任何欄位中以任何順序出現。
“a very interesting log message” 符合任何欄位中的這個相符詞組。
範例欄位搜尋
查詢 結果
msg:interesting 比對 msg 欄位中包含此術語的日誌。
msg:“a very interesting log message!” 符合 msg 欄位中的確切詞組。
msg.keyword:”a very interesting message!” 比對包含詞組的日誌 (包括!)。
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ 匹配欄位有值且非空字串 ("")的日誌
範圍搜尋範例
查詢 結果
status_code.numeric:[200 TO 299] 符合介於 200 和 299 之間的狀態碼 (包括 200 和 299)。
status_code.numeric:{199 TO 300} 符合介於 200 和 299 之間的狀態碼 (排除 199 和 300)。
status_code.numeric:[200 TO 300} 符合介於 200 和 299 之間的狀態碼 (包括 200 但排除 300)。
status_code.numeric:{199 TO 299] 符合介於 200 和 299 之間的狀態碼 (不包括 199,但包括 299)。
status_code.numeric:<300 匹配小於 300 的狀態代碼(不包括 300)。
status_code.numeric:>0.003 匹配大於 0.003 的狀態代碼(不包括 0.003 )。
正規表示式搜尋範例
查詢 結果
msg.keyword:/.*what an interesting message!.*/ 比對包含型樣「有趣的訊息!」(包括!) 的日誌。
version.keyword:/.*v.[1-5].[0-9]{2}.*/ 比對包含版本欄位中 “v.1.24” 或 “v.5.69” 之類型樣的日誌。
陣列搜尋範例
查詢 結果
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" 匹配包含精確字串 abc123 的日誌。
FirewallMatchesActions.keyword:/(abc|123)/ 使用 regex 匹配包含精确字符串 abc123 的日志。
FirewallMatchesActions.keyword:/.*(abc|123).*/ 使用 regex 將日誌與包含部分字串 abc123 的字串進行匹配。

運算子類型

您可以使用運算子 ANDORNOT 來結合多個過濾器。 當查詢中有多個運算子時,您也可以使用括弧來指定運算子優先順序。

使用運算子的查詢範例
查詢 結果
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” 符合包含詞組 "failed transaction" 但不來自 "staging environment" 的 ERROR 層次日誌。
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” 符合來自 "eu" 或 "us" 叢集的日誌,這些叢集包含詞組 "failed transaction",但不包含來自 "staging environment"。

重設過濾器和搜尋查詢

您可以按一下 重設來清除所有過濾器和查詢。

儲存視圖

使用過濾器或搜尋,讓您的視圖具有您要查看的日誌記錄之後,您可以儲存視圖以供未來使用。

如果要儲存視圖,請執行下列動作:

  1. 按一下 未儲存的視圖

  2. 輸入您的視圖的名稱。

  3. 選擇性地指出您是否要將查詢及過濾器儲存為視圖的一部分。

  4. 選擇性地指出在開啟 IBM Cloud Logs 時,是否要將視圖設為預設視圖

  5. 選取您要讓視圖為您專用或與其他使用者共用。

  6. 點擊 “儲存” 以儲存您的視圖。