点击此处展开EventLog Analyzer 提供强大的搜索引擎,帮助您在调查过程中检索日志数据。您可以搜索由服务器收集的原始日志,并检测感兴趣的事件,例如配置错误、病毒、未经授权的访问、异常登录、application 错误等。
EventLog Analyzer 提供基本和高级搜索功能。支持的搜索查询类型包括通配符搜索、短语搜索、布尔搜索和分组搜索。





您可以使用以下布尔运算符:AND、OR、NOT。
语法:<字段名>=<字段值> <布尔运算符> <字段名>=<字段值>。
示例: HOSTNAME = 192.168.117.59 AND USERNAME = guest
您可以使用以下比较运算符:=、!=、>、<、>=、<=。
语法: <字段名> <比较运算符> <字段值>.
示例: HOSTNAME = 192.168.117.59
您可以使用以下通配符:? 表示单个字符,* 表示多个字符。
语法:<字段名> = <部分字段值> <通配符字符>
示例: HOSTNAME = 192.*
使用双引号 ("") 指定短语为字段值。
语法:<字段名> = "<部分字段值>"
示例: MESSAGE = "会话"
使用圆括号( )将搜索条件组括起来,并使用布尔运算符将其与其他组或搜索条件组合。
语法:(<搜索条件组>) <布尔运算符> <搜索条件>
示例: (SEVERITY = debug OR FACILITY = user) and HOSTNAME = 192.168.117.59
存储在 Eventlog Analyzer 的 Elasticsearch 中的日志具有可自定义的保留期限,超过该期限的所有日志都会被删除。除此之外,还设有归档期限,超过该期限后,日志将被归档并以 zip 文件形式存储。这样做是为了提升内存利用率。
例如,如果归档期限设置为 30 天,保留期限为 90 天,那么少于 30 天的日志可供搜索。而超过 30 天但少于 90 天的日志将被归档。
要搜索超过归档期限(本例为 30 天)的日志,这些已归档的日志需要先解压,随后才能进行搜索。该过程所需时间取决于日志大小。随着 zip 文件被解压,相应的日志数据将陆续可用。


可用空间、预计解归档后的大小、ZIP 文件数量,以及用户是否要继续解归档,或取消该选项并返回正常搜索。
版权所有 © 2020,ZOHO Corp。保留所有权利。