lhs-panel点击此处展开

EventLog Analyzer 中的日志搜索

EventLog Analyzer 提供强大的搜索引擎,帮助您在调查过程中检索日志数据。您可以搜索由服务器收集的原始日志,并检测感兴趣的事件,例如配置错误、病毒、未经授权的访问、异常登录、application 错误等。

EventLog Analyzer 提供基本和高级搜索功能。支持的搜索查询类型包括通配符搜索、短语搜索、布尔搜索和分组搜索。

如何搜索:基础与高级

  1. 转到搜索选项卡
  2. EventLog Analyzer 中的日志搜索
  3. 单击选择设备并选择要进行搜索的设备。单击添加。如果此字段未指定任何内容,将在所有可用设备上执行日志搜索。
  4. EventLog Analyzer 中的日志搜索
  5. 从下拉列表中选择日志类型。默认情况下,选择为全部日志类型,搜索将在所有日志类型中进行。
  6. 根据需要选择时间段。
  7. 搜索帮助卡片是一个内置指南,列出了您可以在搜索框中进行的搜索查询类型。您也可以观看操作教程,了解如何进行搜索。
  8. 使用基本搜索以输入您自己的搜索字符串/搜索条件。
  • 在搜索框中输入字段值。
  • EventLog Analyzer 中的日志搜索
  • 在搜索框中输入字段名称和值。
  • EventLog Analyzer 中的日志搜索
  • 要使用交互式搜索构建器来构建复杂的搜索表达式,请点击高级
  • EventLog Analyzer 中的日志搜索
    • 为您的搜索条件指定字段值。
    • 点击“+”以添加字段。点击“⨯”以移除字段。
    • 在字段之间选择逻辑运算符 'AND' 或 'OR'。
    • 单击 添加组 以创建一组新的字段值。
    • 单击 添加
  • 点击搜索以查看结果和结果图表。
  • 注意:结果图仅显示两周的时间范围。

    基本搜索查询类型

    使用布尔运算符:

    您可以使用以下布尔运算符:AND、OR、NOT。

    语法:<字段名>=<字段值> <布尔运算符> <字段名>=<字段值>。

    示例: HOSTNAME = 192.168.117.59 AND USERNAME = guest

    比较运算符:

    您可以使用以下比较运算符:=、!=、>、<、>=、<=。

    语法: <字段名> <比较运算符> <字段值>.

    示例: HOSTNAME = 192.168.117.59

    通配符字符:

    您可以使用以下通配符:? 表示单个字符,* 表示多个字符。

    语法:<字段名> = <部分字段值> <通配符字符>

    示例: HOSTNAME = 192.*

    短语:

    使用双引号 ("") 指定短语为字段值。

    语法:<字段名> = "<部分字段值>"

    示例: MESSAGE = "会话"

    使用分组字段:

    使用圆括号( )将搜索条件组括起来,并使用布尔运算符将其与其他组或搜索条件组合。

    语法:(<搜索条件组>) <布尔运算符> <搜索条件>

    示例: (SEVERITY = debug OR FACILITY = user) and HOSTNAME = 192.168.117.59

    存储在 Eventlog Analyzer 的 Elasticsearch 中的日志具有可自定义的保留期限,超过该期限的所有日志都会被删除。除此之外,还设有归档期限,超过该期限后,日志将被归档并以 zip 文件形式存储。这样做是为了提升内存利用率。

    例如,如果归档期限设置为 30 天,保留期限为 90 天,那么少于 30 天的日志可供搜索。而超过 30 天但少于 90 天的日志将被归档。

    要搜索超过归档期限(本例为 30 天)的日志,这些已归档的日志需要先解压,随后才能进行搜索。该过程所需时间取决于日志大小。随着 zip 文件被解压,相应的日志数据将陆续可用。

    Elastic 搜索- 取消归档状态Elastic 搜索 - 取消归档状态
    注意
    1. 当搜索归档周期之外的日志时,会显示一个提示,其中包含以下详细信息:

      可用空间、预计解归档后的大小、ZIP 文件数量,以及用户是否要继续解归档,或取消该选项并返回正常搜索。

    2. 在 EventLog Analyzer 的其他选项卡(如“仪表板”、“报告”、“合规”、“关联”和“警报”)中,解归档日志的流程相同。

      版权所有 © 2020ZOHO Corp。保留所有权利。

      获取下载链接