使用規則群組

在 IBM® Cloud Logs 中,解析規則被組織在 Rule Groups(規則群組) 內。 每一個群組都有一個名稱及一組規則,它們之間具有邏輯關係。 會根據規則群組的順序 (從開始到結束) 來處理日誌。 然後由規則群組內的規則順序,並根據它們之間的邏輯運算子 (AND/OR) 來處理它們。規則可協助您處理、剖析及重組日誌資料,以準備監視及分析。

建立規則群組

若要在 IBM® Cloud Logs 使用者介面中建立規則群組,請按一下 資料管線 圖示 資料管線圖示 > 剖析規則 ,然後按一下 新建規則群組 或選擇其中一個快速規則建立選項。

規則群組定義有數個區段。 完成下列步驟以建立規則群組:

  1. 詳細資料 區段中,輸入 規則群組名稱規則群組說明

    每一個群組都有名稱,且可以有選用說明。

  2. 規則比對器 區段中,配置應用程式、子系統及嚴重性,以定義要套用規則群組所包含之規則的日誌。

    規則比對器 區段定義查詢。 群組只會處理符合規則比對器查詢的日誌。 此比對對於確保僅預期的日誌通過群組規則以及基於效能原因,非常重要。

    規則比對器查詢是透過選取一組應用程式、子系統及嚴重性來定義。 群組只會處理符合查詢所有元件的日誌。 區段中的所有項目都是選用項目。 如果您不選擇欄位或定義RegEx,則規則群組將在您的所有日誌上執行。

  3. 規則 區段中,配置要套用至資料的規則序列。

    規則的排序很重要,因為它會影響最終結果。

    規則的選項包括:

    • 剖析規則: 將非結構化文字轉換成 JSON 的規則。

    • 擷取: 將您需要的特定值擷取為 JSON 索引鍵而不需要剖析整個日誌的規則。

    • 擷取 JSON: 將 JSON 索引鍵值擷取至 meta 資料欄位的規則。

    • 取代: 修正日誌結構、變更日誌嚴重性或遮蔽資訊的規則。

    • 封鎖: 使用 RegEx 表示式濾除送入日誌的規則。

    • 擷取時間戳記: 將日誌時間戳記取代為日誌記錄中包含的時間戳記的規則。

    • 字串化 JSON 欄位: 將 JSON 物件轉換成字串化 JSON 欄位,以減少索引欄位數量的規則。

    • 剖析 JSON 欄位: 將跳出或字串化日誌轉換成 JSON 格式的規則。

    當您建立規則時,可以使用範例日誌區域來驗證您的規則。 在此區域中建立或貼上日誌,它會顯示處理日誌之規則的結果。

變更規則群組的執行順序

您可以變更規則群組的順序。 您可以透過拖曳它們來變更其順序,以在清單中重新排序它們。

刪除規則群組

若要刪除規則群組,請按一下該群組,然後按一下 刪除規則群組

編輯規則群組

若要編輯規則群組,請按一下群組,進行變更,然後按一下 儲存變更

將多個規則新增至規則群組

在建立規則群組之後,您可以將更多規則新增至規則群組。

完成下列步驟,將更多規則新增至規則群組:

  1. 選取規則群組。 然後選擇 ADD Rule(新增規則 )。

  2. 選取現有規則與新規則之間的邏輯關係。 您可以使用 AND/OR 邏輯。

    例如:

    Rule-1 AND Rule-2 表示日誌一律由這兩個規則處理。

    Rule-1 OR Rule-2 表示由 Rule-1 或 Rule-2來處理日誌,兩者以先符合的為準,如果沒有符合日誌,則兩者都不符合。 換句話說,如果 Rule-1 符合日誌,則不會套用 Rule-2。

變更規則群組中規則的執行順序

您可以透過將規則拖曳至相對於其他規則的新位置,來變更規則群組內規則的執行順序。

規則執行順序

汲取日誌時,會從頂端開始依序套用規則群組。

在規則群組內:

  1. 會先套用規則群組比對器查詢。

    只有符合所配置應用程式、子系統及嚴重性的日誌才會繼續套用剖析規則。

  2. 然後,解析規則會按照解析規則使用者介面中的定義,自上而下地套用。 如果需要在其他規則之前套用某條規則,您可以將規則拖放到不同的位置。

    • 規則群組中的規則會從清單中的第一條規則套用至最後列出的規則。

    • 您可以透過選擇 ANDOR 條件來組合規則群組中的規則。 當您選擇 AND 時,如果 regex 適用於該日誌行,所有規則都會被嘗試和套用。 當您選擇 OR 時,只要有規則與記錄線相符,就不會套用其他規則。

    群組中的 ORAND 運算子不遵循運算的數學順序。

    會立即套用規則,以便一個規則的輸出變成下一個規則的輸入。

規則群組和規則的執行順序非常重要,它定義了最終日誌的結構。

請先放置區塊規則,並在可能時使用規則比對器,以防止不必要的日誌處理並加快資料處理速度。

例如,請考量下列兩個剖析 Heroku Postgres 日誌的規則:

追隨者日誌在結尾會有下列項目: follower_lag_commits。 此項目表示主導器規則會擷取這兩個日誌,因為它限制較少,且所有其他欄位都相符。 跟隨器只符合跟隨器日誌 (在跟隨器範例中不會擷取第一個測試字串,因為它沒有其他項目)。 將先執行追蹤者規則。

開啟或關閉規則群組

您可以使用與規則群組相關聯的切換參數,將規則群組設為作用中或非作用中。