左侧面板点击此处展开

自定义日志解析

EventLog Analyzer 的自定义日志解析功能允许用户通过定义解析规则,从日志中提取额外字段。该功能还允许创建自定义格式,并为新创建的格式定义解析规则。

1. 创建自定义日志格式

导航到 设置 > 管理设置 > 自定义日志格式

自定义日志解析
  • 要创建新格式,请单击 添加日志格式
  • 将会出现一个对话框;在格式名称文本框中输入新的自定义格式名称。
  • 这将基于 syslog 类型创建新的日志格式。也支持文件导入类型。
  • 自定义日志解析
  • 创建自定义日志格式后,将会出现一个确认框,提供为新建格式创建解析规则的选项,或导航到“管理解析规则”以创建新的解析规则。
  • 自定义日志解析
  • 新创建的基于“Syslog”的格式可以分配给任何 Syslog 设备。可通过导航到设置 > 设备 > Syslog 设备 > 更新 > 设备类型,然后将设备类型更新为新创建的格式来完成。
  • 自定义日志解析
  • 新创建的基于"文件导入"的格式可在文件导入时分配。
  • 自定义日志解析
注意:可以将自定义日志格式分配给设备用于日志收集。删除该格式后,日志中的已解析字段和值将不再可访问,仅保留默认字段。这同样适用于已归档的日志。

2. 创建日志格式的解析规则

  • 要创建解析规则,请点击 添加解析规则
  • 自定义日志解析
  • 有两种方法可用于提取字段:正则表达式和分隔符。
  • 粘贴日志,单击保存更改,并选择要提取的字段值。
  • 为解析规则提供规则名称和字段名称。
  • 自定义日志解析
  • 使用“自动识别”图标来识别常见字段,并选择合适的工作字段。
  • 点击添加开放属性,即可同时输入字段名称及其值,便于今后搜索。
  • 将会生成一个正则表达式(regex)模式,并使用该模式从日志中提取该字段。
  • 选项 选择另一种模式 会显示用于提取该字段的另一种自动生成的模式。
  • 指定“仅在以下情况下应用此模式”的条件,以确定何时应用此解析器规则。
  • 自定义日志解析
  • 点击验证此模式,以确认生成的模式是否正确提取该字段。
  • 点击验证此模式会打开一个新窗口,使用最近收集的 50 条日志验证生成的模式是否匹配。如果模式不匹配,这些日志将被归类为未匹配。如果该模式无效,点击选择其他模式选择不同的模式,并尝试验证该模式。
  • 自定义日志解析自定义日志解析
  • 点击保存规则以保存该规则。
  • 自定义日志解析
  • 还可以通过将方式更改为分隔符来提取字段。用户可以指定每个单词之间的分隔符,如空格、逗号、制表符、竖线,或输入自定义分隔符来提取字段。自定义分隔符应以符号形式输入,而不是单词。若提取的字段对该日志效果良好,用户可以提供字段名称并保存规则。
  • 自定义日志解析
  • 对于 JSON 格式的日志,用户可以通过指定 JSON 路径 来提取日志中的特定字段。每个字段通过指定字段名并将其映射到对应的 JSON 路径来定义。需要注意的是,JSON 路径应准确引用 JSON 日志中的键或嵌套结构。
  • JSON 字段提取 仅适用于文件导入自定义日志格式。用户可以通过以下两种方式创建 JSON 提取规则:
    • 使用示例日志:

      自定义日志解析

      • 提供一个有效的 JSON 日志。
      • 从 JSON 树中选择所需字段。
      • 为相应的 JSON 路径指定字段名称。
    • 无示例日志:

      自定义日志解析

      • 手动指定 JSON 路径以定位特定字段。
      • 确保 JSON 路径与日志结构匹配。
  • 查看与特定解析规则关联的字段并打开其属性,同时可选择禁用或启用该规则。按需编辑该解析规则,并在必要时将其删除。
  • 要为预定义格式添加解析规则,请转到 设置 > 自定义日志格式 > 预定义日志格式
  • 自定义日志解析

3. 通过在搜索选项卡中创建自定义解析规则来提取字段

  • 直接从搜索选项卡中提取附加字段。在每条日志的右侧找到创建附加字段图标并单击它。
  • 自定义日志解析
  • 日志的详细信息会显示,然后选择提取其他字段
  • 自定义日志解析
  • 请按照上一节中提到的步骤创建解析器规则。
  • 自定义日志解析
  • 已创建的解析器规则可以在设置页面查看。
  • 自定义日志解析

注意:字段可通过两种方式提取,适用于预定义和自定义格式:通过搜索和通过设置。

    版权 © 2020ZOHO Corp。保留所有权利。

    获取下载链接