使用 Lucene 查詢資料
可以使用 Lucene 或 DataPrime來搜尋 IBM Cloud Logs 日誌資料。 有關查詢的信息DataPrime,看 使用查詢數據DataPrime。
存取探索
您可以從「探索」畫面查詢日誌:
-
按一下 探索日誌 圖示
> 日誌。
-
(選用) 如果您想要從 分析及警示 或 儲存及搜尋 管線 探索保存資料,請按一下 保存。 若要切回目前在 優先洞察 管線 中維護的資料,請按一下 優先順序日誌。
使用 Lucene
-
使用 < > Lucene/< > DataPrime 參數將搜尋類型變更為 呂塞內。
-
在搜尋欄位中,以 Lucene 格式 指定您的搜尋。
-
按一下欄位結尾執行查詢的箭頭。
如果您在 優先洞察 中搜尋,但沒有看到您所期望的資料,請參閱 為何我沒有看到 Priority insights 搜尋的結果?
Lucene 查詢
Lucene 查詢由 術語 和 運算子組成。 分析器會從日誌資料中擷取術語。 有兩種類型的術語:
- 單一術語
- 這是文字欄位中的單字。
- 詞組
- 這是用雙引號 (") 括住的一組單字。
搜尋類型
IBM Cloud Logs 提供下列搜尋類型:
- 任意文字搜尋
-
任意文字搜尋是用來比對日誌資料中任何欄位的詞彙。
- 欄位搜尋
-
欄位搜尋會將搜尋限制為必須符合搜尋詞彙的特定欄位。
- 範圍搜尋
-
範圍搜尋可讓您查詢符合數值的範圍。
- Regex 搜尋
-
正規表示式搜尋可讓您使用正規表示式來比對日誌資料內的型樣。 支援 Lucene 標準運算子。
要符合的正規表示式型樣需要以正斜線 (
/) 括住。可能的話,請針對關鍵字使用 regex 搜尋,因為不會透過分析器傳遞關鍵字。
範例搜尋
以下是不同搜尋類型及其結果的範例。
| 查詢 | 結果 |
|---|---|
a very interesting log message |
比對包含這些術語的日誌。 它們可以在任何欄位中以任何順序出現。 |
“a very interesting log message” |
符合任何欄位中的這個相符詞組。 |
| 查詢 | 結果 |
|---|---|
msg:interesting |
比對 msg 欄位中包含此術語的日誌。 |
msg:“a very interesting log message!” |
符合 msg 欄位中的確切詞組。 |
msg.keyword:”a very interesting message!” |
比對包含詞組的日誌 (包括!)。 |
msg.keyword:/.*/ AND NOT msg.keyword:/^$/ |
匹配欄位有值且非空字串 ("")的日誌 |
| 查詢 | 結果 |
|---|---|
status_code.numeric:[200 TO 299] |
符合介於 200 和 299 之間的狀態碼 (包括 200 和 299)。 |
status_code.numeric:{199 TO 300} |
符合介於 200 和 299 之間的狀態碼 (排除 199 和 300)。 |
status_code.numeric:[200 TO 300} |
符合介於 200 和 299 之間的狀態碼 (包括 200 但排除 300)。 |
status_code.numeric:{199 TO 299] |
符合介於 200 和 299 之間的狀態碼 (不包括 199,但包括 299)。 |
status_code.numeric:<300 |
匹配小於 300 的狀態代碼(不包括 300)。 |
status_code.numeric:>0.003 |
匹配大於 0.003 的狀態代碼(不包括 0.003 )。 |
| 查詢 | 結果 |
|---|---|
msg.keyword:/.*what an interesting message!.*/ |
比對包含型樣「有趣的訊息!」(包括!) 的日誌。 |
version.keyword:/.*v.[1-5].[0-9]{2}.*/ |
比對包含版本欄位中 “v.1.24” 或 “v.5.69” 之類型樣的日誌。 |
| 查詢 | 結果 |
|---|---|
FirewallMatchesActions:"abc" OR FirewallMatchesActions:"123" |
匹配包含精確字串 abc 或 123 的日誌。 |
FirewallMatchesActions.keyword:/(abc|123)/ |
使用 regex 匹配包含精确字符串 abc 或 123 的日志。 |
FirewallMatchesActions.keyword:/.*(abc|123).*/ |
使用 regex 將日誌與包含部分字串 abc 或 123 的字串進行匹配。 |
運算子類型
您可以使用運算子 AND、OR 及 NOT 來結合多個過濾器。 當查詢中有多個運算子時,您也可以使用括弧來指定運算子優先順序。
| 查詢 | 結果 |
|---|---|
msg:”failed transaction” AND level: “ERROR” NOT env:”staging” |
符合包含詞組 "failed transaction" 但不來自 "staging environment" 的 ERROR 層次日誌。 |
(msg:”failed transaction” AND (cluster:”eu” OR cluster:”us”)) NOT env:”staging” |
符合來自 "eu" 或 "us" 叢集的日誌,這些叢集包含詞組 "failed transaction",但不包含來自 "staging environment"。 |
重設過濾器和搜尋查詢
您可以按一下 重設來清除所有過濾器和查詢。
儲存視圖
使用過濾器或搜尋,讓您的視圖具有您要查看的日誌記錄之後,您可以儲存視圖以供未來使用。
如果要儲存視圖,請執行下列動作:
-
按一下 未儲存的視圖。
-
輸入您的視圖的名稱。
-
選擇性地指出您是否要將查詢及過濾器儲存為視圖的一部分。
-
選擇性地指出在開啟 IBM Cloud Logs 時,是否要將視圖設為預設視圖
-
選取您要讓視圖為您專用或與其他使用者共用。
-
點擊 “儲存” 以儲存您的視圖。