LogReduce regroupe les journaux similaires en modèles pour vous permettre d'identifier rapidement les tendances, de comparer le nombre de journaux sur différentes périodes et d'explorer les journaux bruts.
Prérequis
Vous avez créé un Logstore Standard. Pour plus d'informations, consultez la rubrique Créer un Logstore de base.
Vous avez collecté les journaux. Pour plus d'informations, consultez la rubrique Collecte de données.
Vous avez configuré les index. Pour plus d'informations, consultez la rubrique Configurer les index.
Contexte
Simple Log Service utilise LogReduce pour regrouper les journaux similaires et extraire des modèles communs, offrant ainsi une vue d'ensemble rapide de vos données de journalisation. LogReduce prend en charge les journaux textuels dans divers formats et s'applique aux tâches DevOps telles que le dépannage, la détection d'anomalies et l'analyse des régressions de version, ainsi qu'aux scénarios de sécurité comme la détection d'intrusion. Vous pouvez enregistrer les résultats du clustering sous forme de graphiques dans un tableau de bord pour une surveillance en temps réel.
Avantages
Prise en charge des journaux dans n'importe quel format, tels que Log4j, JSON et les journaux sur une seule ligne.
Traitement de centaines de millions d'entrées de journal et renvoi des résultats en quelques secondes.
Regroupement des données de journal selon des modèles arbitraires.
Recherche des journaux bruts par signature de modèle.
Comparaison des modèles sur différentes périodes.
Ajustement dynamique de la précision du clustering.
Trafic d'indexation
Lorsque vous activez LogReduce, la taille totale de l'index augmente de 10 % de la taille de vos journaux bruts. Par exemple, si vous disposez de 100 Go de journaux bruts par jour, l'activation de LogReduce ajoute 10 Go à la taille totale de votre index.
|
Taille des journaux bruts |
Ratio d'index |
Taille de l'index LogReduce |
Taille totale de l'index |
|
100 Go |
20 % (20 Go) |
100 * 10 % |
30 Go |
|
100 Go |
40 % (40 Go) |
100 * 10 % |
50 Go |
|
100 Go |
100 % (100 Go) |
100 * 10 % |
110 Go |
Activer LogReduce
Connectez-vous à la console Simple Log Service.
-
Dans la section Projects, cliquez sur le projet souhaité.

-
Sous l'onglet , cliquez sur le Logstore souhaité.

-
Activez la fonctionnalité LogReduce.
-
Cliquez sur .
Si vous n'avez pas activé la fonctionnalité d'index, cliquez sur Enable Index.
Dans le panneau Query and Analysis, activez l'interrupteur LogReduce.
-
Facultatif : Configurez une liste d'autorisation ou une liste de blocage pour les champs à inclure ou à exclure du clustering.
RemarqueVous ne pouvez pas configurer simultanément une liste d'autorisation et une liste de blocage.
Filtre LogReduce
Description
liste d'autorisation
Si vous configurez une liste d'autorisation, Simple Log Service clusterise les journaux uniquement sur la base des champs figurant dans la liste d'autorisation.
liste de blocage
Si vous configurez une liste de blocage, Simple Log Service exclut les champs de la liste de blocage du processus de clustering.
Aucune liste d'autorisation ou de blocage n'est configurée
Si ni liste d'autorisation ni liste de blocage n'est configurée, Simple Log Service clusterise les journaux sur la base de tous les champs disponibles.
Cliquez sur OK.
-
Résultats du clustering et journaux bruts
-
Sur la page Search & Analysis, saisissez une instruction de requête, définissez une plage de temps, puis cliquez sur Search & Analyze.
RemarqueSeules les instructions de requête peuvent être utilisées pour filtrer les journaux. LogReduce ne prend pas en charge les instructions d'analyse car il ne peut pas traiter les résultats d'analyse.
-
Cliquez sur l'onglet LogReduce pour consulter les résultats du clustering.
Vous pouvez également cliquer sur Add to New Dashboard pour enregistrer les résultats du clustering dans un tableau de bord.
La page de résultats comprend un curseur Pattern Count (que vous pouvez faire glisser pour ajuster la granularité du clustering de Many à Little), un bouton Copy Query et un bouton Log Compare.
Paramètre
Description
Number
Numéro de série du cluster.
Count
Nombre de journaux correspondant au modèle dans la plage de temps spécifiée.
Pattern
Modèle généré par LogReduce qui représente un type d'entrée de journal. Un modèle peut contenir plusieurs sous-modèles.
Survolez un nombre dans la colonne Count pour afficher les sous-modèles et le pourcentage de chacun. Cliquez sur le signe plus (+) à côté du nombre pour développer la liste des sous-modèles.
Cliquez sur un nombre dans la colonne Count pour accéder à l'onglet Raw Log et afficher les journaux bruts correspondant au modèle.
Ajuster la précision du clustering
Sous l'onglet LogReduce, faites glisser le curseur situé sous Pattern Count pour ajuster la précision du clustering.
Le déplacement vers More augmente la granularité, ce qui entraîne davantage de modèles.
Le déplacement vers Less diminue la granularité, ce qui entraîne moins de modèles, plus généraux.
Comparer les clusters de journaux
Sous l'onglet LogReduce, cliquez sur Log Compare.
-
Définissez la plage de temps de comparaison et cliquez sur OK.
Par exemple, si votre plage de temps de requête actuelle est de 15 minutes et que vous sélectionnez 1 Day dans le panneau Log Compare, le système compare la fenêtre actuelle de 15 minutes avec la même fenêtre de 15 minutes de la veille.
Paramètre
Description
Number
Numéro de série du cluster.
Pre_Count
Nombre de journaux correspondant à ce modèle dans la plage de temps de comparaison définie dans Log Compare.
Count
Nombre de journaux pour le modèle dans la plage de temps de requête actuelle.
Diff
Différence et variation en pourcentage du nombre de journaux entre les deux périodes.
Pattern
Modèle spécifique d'un type de journal.
Exemples SQL
Vous pouvez également exécuter des instructions Search & Analysis pour récupérer les résultats LogReduce.
-
Obtenir les résultats LogReduce
-
Instruction Search & Analysis
* | select a.pattern, a.count,a.signature, a.origin_signatures from (select log_reduce(3) as a from log) limit 1000RemarqueLorsque vous consultez les résultats du clustering, vous pouvez cliquer sur Copy Query Statement pour obtenir l'instruction Search & Analysis correspondant aux résultats LogReduce actuels.
-
Modifier les paramètres
Modifiez la fonction
log_reduce(precision)dans l'instruction. Le paramètreprecisionspécifie la précision du clustering. Les valeurs valides vont de 1 à 16. Une valeur plus petite indique une précision plus élevée et génère davantage de modèles. La valeur par défaut est 3. -
Champs renvoyés
Les résultats détaillés de LogReduce sont disponibles sous l'onglet Aggregation.
Paramètre
Description
pattern
Modèle spécifique d'un type de journal.
count
Nombre de journaux correspondant au modèle dans la plage de temps spécifiée.
signature
Signature du modèle.
origin_signatures
Signature secondaire du modèle, que vous pouvez utiliser pour rechercher les journaux bruts.
-
-
Comparer les résultats LogReduce sur différentes périodes
-
Instruction Search & Analysis
* | select v.pattern, v.signature, v.count, v.count_compare, v.diff from (select compare_log_reduce(3, 86400) as v from log) order by v.diff desc limit 1000RemarqueAprès avoir utilisé Log Compare pour comparer les résultats de clustering de différentes périodes, vous pouvez cliquer sur Copy Query Statement pour obtenir l'instruction Search & Analysis correspondante.
-
Modifier les paramètres
Modifiez la fonction
compare_log_reduce(precision, compare_interval)dans l'instruction de requête.Le paramètre
precisionspécifie la précision du clustering. Les valeurs valides vont de 1 à 16. Une valeur plus petite indique une précision plus élevée et génère davantage de modèles. La valeur par défaut est 3.Le paramètre
compare_intervalspécifie la période de comparaison en secondes (remontée dans le temps). La valeur doit être un entier positif.
-
Champs renvoyés
Paramètre
Description
pattern
Modèle spécifique d'un type de journal.
count_compare
Nombre de journaux correspondant au modèle dans la période de comparaison.
count
Nombre de journaux correspondant au modèle dans la plage de temps actuelle.
diff
Différence entre « count » et « count_compare ».
signature
Signature du modèle.
-
Désactiver LogReduce
Si vous n'avez plus besoin de la fonctionnalité LogReduce, vous pouvez la désactiver.
Sur la page Search & Analysis, cliquez sur .
Désactivez l'interrupteur LogReduce.
Cliquez sur OK.