瞭解索引和欄位對映
為了最好地在優先洞察中查詢日誌,了解IBM Cloud Logs在分析資料後如何對資料進行索引非常重要。
檢索日誌可讓您使用下列項目,依日誌快速擷取相符項:
- 任意文字搜尋
- 正規表示式
- 欄位搜尋
建議將日誌序列化為 JSON,以從 IBM Cloud Logs 分析特性取得最大值。 如需將非結構化日誌剖析成 JSON 的相關資訊,請參閱 將非結構化文字配置成 JSON。
資料類型
IBM Cloud Logs 支援下列資料類型:
- 文字
-
此類型代表在檢索之前分析成術語的非結構化、人類可讀的內容。
- 關鍵字
-
此類型代表檢索之前未通過分析器的文字。 此資料類型適用於正規表示式、聚集及排序。
在查詢中使用關鍵字資料類型的語法為:
<fieldName>.keyword。當欄位超過 256 個字元時,IBM Cloud Logs 無法建立關鍵字類型。
- 數值
-
此類型適用於範圍查詢及算術聚集 (
avg、max、min、sum)。在查詢中使用數值資料類型的語法為:
<fieldName>.numeric。 - 日期
-
此類型可讓您依時間戳記或繪製時間序列圖形進行過濾。 值應該格式化為新紀元毫秒。
- 熱奧波恩特
-
此類型可讓您在 Grafana 地圖上繪製經度和緯度配對。
- 物件
-
此類型代表階層。 這表示它可以包含任何其他類型 (包括物件) 的欄位。
資料類型考量
查詢資料時請考量下列事項:
-
時間戳記和地理定位支援明確對映。 附加
_timestamp或_geopoint至您的欄位名稱將分別將其對映為日期或地理定位。 例如,名稱為duration_timestamp的欄位對映為日期。 -
動態對映用於所有其他欄位。 這表示在檢索時,新欄位的值會決定對映的資料類型。
-
陣列是有效的 JSON。 不過,IBM Cloud Logs中沒有專用陣列資料類型。 這表示:
-
一個欄位可以包含多個值,且所有值都應該是相同的資料類型。 否則,會發生對映異常狀況。
-
陣列中的第一個值決定欄位對映。
-
對於物件陣列,無法獨立查詢每一個物件。
-
-
日誌中的每一個欄位都會對映為下列 3 種資料類型之一:
- 文字、物件、日期或地理定位
- 關鍵字
- 數值
檢查索引欄位的數量
若要檢查每個實例的索引字段數以及已使用的索引字段數,請在導覽列中按一下使用情況圖示>對應統計資料。 您可以在*「今日使用的按鍵」*部分中取得每日使用的索引總數。
對於服務實例,索引欄位每日預設限制設定為3000。
索引計數器在 UTC 午夜重置。
當您一天內達到索引欄位數量時會發生什麼
當您達到一天內的索引欄位數時,新欄位不會被索引,直到第二天重置計數器。
存在映射異常且無法建立索引的欄位上將顯示感嘆號。
搜尋包含映射異常的數據
當您在優先洞察中搜尋時,可以透過對未編入索引的欄位使用自由文字查詢以及使用下列欄位的鍵:值對來搜尋包含對應異常的日誌記錄:已編入索引。
如果您有與實例關聯的資料桶,您可以透過所有日誌搜尋日誌。 您可以使用自由文字查詢或使用鍵:值對進行搜尋。
警示
警報不受資料映射異常的影響,並將繼續正常觸發。