相关文章推荐
重感情的煎鸡蛋  ·  C#遍历类(和实例对象)的所有属性和方法(通 ...·  2 年前    · 
风流倜傥的匕首  ·  如何使用SQLAlchemy将视图和表映射到 ...·  2 年前    · 
Code  ›  设置日志云端结构化解析_设置云端结构化解析日志_日志搜索与分析(即将下线SQL分析方式)_用户指南_云日志服务 LTS-华为云
云端服务 云计算 正则表达式
https://support.huaweicloud.com/usermanual-lts/lts_0823.html
飘逸的冰淇淋
2 周前

检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn

不再显示此消息

  • 中国站
    中国站
    • 简体中文
    International
    • English
    • Bahasa Indonesia
    • Español
    • Português
    • Türkçe
    • عربي
    • ไทย
    • 简体中文
    • 日本語
    Europe
    • English
    • Deutsch
    • Español
    • Français
    • Nederlands
  • 华为云App
    • 活动
    • 产品
    • 解决方案
    • 定价
    • 云商店
    • 合作伙伴
    • 开发者
    • 支持与服务
    • 了解华为云
    清空 最近搜索
    热门搜索
    • 云耀云服务器L实例
    • 免费试用
    • 云服务器
    • 域名
    • 云速建站
      “ ”的所有结果
      • 售前咨询

        950808 转 1

      • 预约咨询

      • 售后服务

        工单提交

      • 建议反馈

        我有建议

    • 文档
    • 备案
    • 控制台
      • 账号中心
      • 费用与成本
      • 待支付订单
      • 待续费产品
      • 未读消息
      • 工单管理
      • 管理控制台
      • 注册 登录
    • 登录
    • 注册
    • 购物车
    • admin
      • 账号中心

        未实名认证

        已实名认证

      • 费用与成本
      • 待支付订单 0
      • 待续费产品 0
      • 未读消息 0
      • 伙伴中心
      • 云商店买家中心
      • 云商店卖家中心
      • 实时客服
      • 工单管理
      • 开发者空间
      • 个性化推荐管理
      • 管理控制台
      • admin 退出登录
    取消
    清空 最近搜索
    热门搜索
    • 云耀云服务器L实例
    • 免费试用
    • 云服务器
    • 域名
    • 云速建站
    文档首页 / 云日志服务 LTS / 用户指南 / 日志搜索与分析(即将下线SQL分析方式) / 设置云端结构化解析日志 / 设置日志云端结构化解析
    更新时间: 2025-12-08 GMT+08:00
    查看PDF
    分享
    • 微博

      分享文档到微博

    • 微信
    • 复制链接

      复制链接到剪贴板

    链接复制成功!

    设置日志云端结构化解析

    云日志服务LTS目前支持五种日志结构化方式,分别是正则分析、JSON、分隔符、 Nginx 和结构化模板。您可以根据 日志内容的实际场景进行选择 。

    • 正则分析 :适用于日志文本中每行内容为一条原始日志,且每条日志可按正则表达式提取为多个key-value键值的日志解析模式。使用正则表达式提取字段,您需要先输入日志样例,再自定义正则表达式。配置完成后,系统将根据正则表达式中的捕获组提取对应的key-value。
    • JSON :适用于日志文本中每行内容为一条原始日志,且每条日志可按JSON解析规则提取为多个key-value键值的日志解析模式。
    • 分隔符 :适用于日志文本中每行内容为一条原始日志,且每条日志可根据指定的分隔符(例如:冒号、空格或字符等)提取为多个key-value键值的日志解析模式。
    • Nginx :适用于日志文本中每行内容为一条原始日志,每条日志符合Nginx格式,支持通过log_format指令来自定义访问日志的格式。
    • 结构化模板 :适用于日志结构比较复杂或需要自定义提取key-value键值的场景,可以通过内置系统模板或者自定义模板提取字段。

    结构化后的日志数据可理解为数据库中的二维表,结构化配置完成后就可以使用SQL语句对提取的字段进行查询与分析。

    使用限制

    • 若未配置索引配置,结构化字段默认分词符为空,最大长度限制为20KB,超过部分会被截断。
    • 若已配置索引配置,结构化字段默认分词符参考 设置LTS日志内容分词 ,此时最大长度限制为500KB。

    费用说明

    云端结构化解析是通过不同的日志提取方式将日志流中的日志进行结构化,云端结构化解析会消耗LTS系统算力,未来会按照日志量大小收取日志加工流量费用。

    更多信息请参考 计费项 。

    注意事项

    • 日志结构化是以日志流为单位。
    • 日志流中的大部分日志需有一定的规则,否则结构化是无意义的。
    • 结构化配置修改后,对新写入的日志数据生效,历史日志数据不会生效。

    云端结构化解析

    1. 登录 云日志服务控制台 ,进入“日志管理”页面。
    2. 单击目标日志组或日志流名称,进入日志流详情页面。
    3. 在“日志搜索”页面,单击右上角的日志设置,在弹出页面中,选择“云端结构化解析”,进行日志结构化配置。

      • 开启“保留原始日志”后,原始日志将作为content字段的值存储到云日志服务。同时在资源统计和计费时content字段均会统计在内。
      • 开启“上传解析失败日志”后,原始日志将作为_content_parse_fail_字段的值上传到云日志服务。
      • 关于开启或关闭“保留原始日志”和“上传解析失败日志”时,日志上报参考如下。
        图1 云端结构化解析
        表1 日志上报说明

        参数

        日志上报说明

        • 开启“保留原始日志”
        • 开启“上传解析失败日志”
        • 解析成功:上报解析后日志和原始日志content字段。
        • 解析失败:为了避免日志冗余,只上报原始日志content字段,不重复上报_content_parse_fail_字段。
        • 开启“保留原始日志”
        • 关闭“上传解析失败日志”
        • 解析成功:上报解析后日志和原始日志content字段。
        • 解析失败:上报原始日志content字段。
        • 关闭“保留原始日志”
        • 开启“上传解析失败日志”
        • 解析成功:上报解析后日志。
        • 解析失败:上报_content_parse_fail_字段。
        • 关闭“保留原始日志”
        • 关闭“上传解析失败日志”
        • 解析成功:上报解析后日志。
        • 解析失败:仅上报内置字段和label字段。
      • 结构化不支持的系统字段包括:groupName、logStream、lineNum、content、logContent、logContentSize、collectTime、category、clusterId、clusterName、containerName、hostIP、hostId、hostName、nameSpace、pathFile、podName。
      • 正则分析 :使用正则表达式提取字段。
      • JSON :通过提取JSON字段将其拆分为键值对。
      • 分隔符 :使用分隔符(例如:冒号、空格或字符等)提取字段。
      • Nginx :通过log_format指令来自定义访问日志的格式。
      • 结构化模板 :通过自定义模板或系统内置模板提取字段。

    4. 云端结构化解析配置完成后,支持修改或删除结构化配置。

      • 在云端结构化解析页面中,单击 ,修改结构化配置。
      • 在云端结构化解析页面中,单击 ,删除结构化配置。

        结构化配置删除后,将无法恢复,请谨慎操作。

    正则分析

    正则分析是使用正则表达式提取字段。

    1. 选择示例日志:应选择一条比较典型的日志作为示例日志。

      • 从已有日志中选择 :单击“从已有日志中选择”,在弹出框中根据业务需求选择待操作的日志,单击“确定”。通过选择不同时间段筛选日志。

        时间范围有三种方式,分别是相对时间、整点时间和自定义。您可以根据自己的实际需求,选择时间范围。

        • 相对时间:表示查询距离当前时间1分钟、5分钟、15分钟等时间区间的日志数据。例如当前时间为19:20:31,设置相对时间1小时,表示查询18:20:31~19:20:31的日志数据。
        • 整点时间:表示查询最近整点1分钟、15分钟等时间区间的日志数据。例如当前时间为19:20:31,设置整点时间1小时,表示查询18:00:00~19:00:00的日志数据。
        • 自定义:表示查询指定时间范围的日志数据。
      • 从剪切板中粘贴 :单击“从剪切板中粘贴”,可直接自动将您剪切的日志内容复制到示例日志框中。

    1. 字段提取。包括自动生成和手动输入两种方式,可将选择的日志提取为以一个示例字段对应一个字段名称的格式的日志解析结果。

      • 自动生成模式:当用户选择自动生成时,可以用鼠标选中示例日志中待结构化的日志内容,在弹出的对话框中为选中内容设置一个名称,单击“添加”。字段名称只支持输入英文、数字、中划线、下划线及小数点,不能以小数点开头或结尾且不能以双下划线结尾。

        例如在选择日志示例下方输入以下原始日志示例:

        2025-06-06 11:00:00.676 WARN [https-jsse-nio-172.16.10.103-8029-exec-34] [94b34e8f9b45] [c.h.als.inventory.ClusterSearchIndex warn 139] - Searching For [clusterId, clusterName] In The New Index Takes 0 Milliseconds

        根据原始日志示例,设置字段名称为time、level、thread、message等,自动生成字段参考如 图2 所示。

        图2 正则分析自动生成字段
      • 手动输入模式:当用户选择手动输入时,可以在输入框中输入正则表达式,单击“生成字段”来进行字段提取。正则表达式通过分组来捕获字段,分组指用圆括号"()"括起来的正则表达式,匹配出的内容就表示一个分组,分组包含如下三种形式:
        • (exp):把括号内的正则作为一个分组,系统自动分配组号,规则为从正则表达式的左边开始,第一个左括号“(”对应第一个分组,第二个“(”对应第二个分组,依次类推,组号从1开始,从左向右,依次累加。
        • (?<name>exp):表示命名分组,分组的正则表达式为exp,分组名为name。分组名必须以字母开始,且仅包含字母和数字,可以通过分组名或分组号引用该分组。
        • (?:exp):表示不捕获分组,该分组只在当前位置匹配文本,在该分组之后,无法引用该分组,因为该分组没有分组名,没有分组号,也不会占用分组编号。
        • 分词符指将日志内容切分为多个单词的符号,默认分词符包括, '";=()[]{}@&<>/:\\?\n\t\r,在日志搜索或者对日志进行结构化时,可以选取相邻两分词符之间的单词。
        • 在手工输入方式中,正则表达式的长度不能超过5000个字符,不强制要求用户在输入正则表达式时对分组进行命名,单击“生成字段”会以命名分组中的分组名作为字段名称,对于非命名分组会提取出对应的字段,并给字段名称默认命名field1、field2、field3……。
        • 由于手动输入正则表达式时不能填写双下划线,所以在日志提取字段下方可以将字段名称重命名为带有双下划线的字段。

    2. 若需要指定某一字段作为日志时间,详细请参考 自定义日志时间 。
    3. 单击“保存”,完成日志结构化配置,初次设置完成后将不能对字段类型编辑修改。

    JSON

    JSON是通过提取JSON字段将其拆分为键值对。

    1. 选择示例日志:应选择一条比较典型的日志作为示例日志。在“步骤1 选择示例日志”中,可单击“从已有日志中选择”,在弹出框中根据业务需求选择待操作的日志,也可以直接在输入框中输入待操作的日志,单击“确定”。通过选择不同时间段筛选日志。
    1. 字段提取。可将输入或选择的日志自动提取为以一个示例字段对应一个字段名称的格式的日志解析结果。

      将以下参考示例原始日志输入待操作框中,在“步骤2 字段提取”下单击“智能提取”。自动生成字段参考如 图3 所示。

      {
      "start_time": 1749088800000,
      
     
    推荐文章
    重感情的煎鸡蛋  ·  C#遍历类(和实例对象)的所有属性和方法(通过反射)_c#遍历类的属性-CSDN博客
    2 年前
    风流倜傥的匕首  ·  如何使用SQLAlchemy将视图和表映射到一个模型? - 问答 - 腾讯云开发者社区-腾讯云
    2 年前
    今天看啥   ·   Py中国   ·   codingpro   ·   小百科   ·   link之家   ·   卧龙AI搜索
    删除内容请联系邮箱 2879853325@qq.com
    Code - 代码工具平台
    © 2024 ~ 沪ICP备11025650号