it大数据添加搜索条件过滤日志数据.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
知 IT大数据添加搜索条件过滤 日志数据 谢超凡 2017-06-22 发表 一、配置需求 IT大数据平台 (下文简 “ITOA” ) E0103版本中的核心功能之一就是可以在web界面 ,通过对 日志 关键字段进行搜索 ,进而到达过滤 日志的目的。在web界面上能够对 日志数据进行快速的全文检索 , 依赖的是基于的Lucene的分布式搜索引擎Elasticsearch ,所以所有在界面下发的搜索条件都需要符合 lucene语法。 二、配置步骤 : 在ITOA的 “搜索”界面 ,提供两种添加过滤条件的方法 : l 添加过滤器 l 在搜索框写lucene语法写过滤条件和逻辑 1、 添加过滤器 在搜索界面左侧罗列了待搜索 日志数据的所有字段 ,点击某个字段默认显示数量前5的值 ,点击值旁边 的 “ ” ,出现类似下图样式的过滤器 ,可以过滤出包含这个值的日志 ; 点击 “ ”出现类似下图样式的过滤器 ,过滤出不包含这个值的日志。 2、 在搜索框写 lucene 法写过滤条件和逻辑 添加过滤器的方法不够灵活 ,特别是面对需要模糊匹配、区段匹配的场景 ,所以可以直接在搜索框直 接写搜索条件 ,下面介绍常用搜索条件的语法规范。注意 :编辑搜索条件需要英文标点。 A、 搜索字段关键字 精确搜索特定字段的特定值 ,需要用 ""包括值。 field: "value "; 比如src_ip: " ",搜索src_ip字段等于的日志数据 搜索字段本身是否存在 _exists_:http 返回结果中需要有http字段 _ missing_:http 不能含有http字段 B、 通配符 ? 匹配单个字符 src_ip: 192.168.1. ?,搜索字段src_ip的值的范围在-的日志。 * 匹配0到多个字符 src_ip: 192.168.1.* ,搜索字段src_ip的值的范围在-54 ,即192.168.1网段 的所有ip。 注意 :? * 不能用作第一个字符 ,例如 :?text *text C、 模糊搜素 ~ 在一个单词后面加上~启用模糊搜索 first ~ 除了匹配到first ,也能匹配到 frist 还可以在~后面添加0到1的数值 ,指定需要多少相似度 ,指越大越接近搜索的原始值 ,默认是0.5 cromm~0.3 会匹配到 from 和 chrome D、 范围搜索 针对数值和时间类型的字段可以对某一范围进行查询 length:[100 TO 200] date:{now-6h TO now } [ ] 表示端点数值包含在范围内 ,{ } 表示端点数值不包含在范围内 E、 逻辑搜索 A ND (逻辑与 ): src_ip : A ND dest_ip:0 ,搜索src_ip等于.且dest_ip等于192. 168.1.10的日志数据。 OR (逻辑或 ) src_ip : OR dest_ip:0 ,搜索src_ip等于.或者dest_ip等于192. 168.1.10的日志数据。 + :搜索结果中必须包含此项 +src_ip: " "搜索src_ip这个字段中值等于的日志 ,效果和没有 +效果相同。 - :不能含有此项 - src_ip: " "搜索src_ip这个字段中值不等于的日志数据。 F、 分组 添加多个过滤条件时

文档评论(0)

lm028102 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档