跳到主要内容

日志查询

日志服务支持秒级查询十亿到千亿级别的日志数据。通过日志查询,您可以基于日志查询故障,也可以基于日志解析的字段信息分析业务数据。日志查询支持以下功能:

  • 支持将单条日志的信息以列表的形式查看。

  • 支持通过聚合统计来发现价值信息,并以可视化图表的方式展示。

  • 支持将相似结构的日志分组展示,这将极大的便利您分析过程,您不再需要是基于所有的明细日志分析问题。

前提条件

日志经内置解析流程或自定义的解析流程处理,相关属性或标签已经被解析。

开始使用

首先,通过日志分析>日志查询,即可进入日志查询模式。

平台支持列表、图表、模式识别三种方式查询日志。可以通过切换按钮进入相应的分析场景。

日志列表

支持以列表的形式查看日志。点击每一条日志都可以看到日志的详情页。

搜索框与快捷过滤

您可以通过搜索框或快捷过滤输入查询条件来搜索日志。点击查询按钮进行日志数据的查询。

平台提供强大的过滤组件,可以通过关键字、属性、标签信息,以不断缩小、扩大、调整查询范围,以定位问题。平台支持灵活的查询条件:对于数值,平台支持等于、不等于、介于、大于、小于、为空、不为空。对于文本,平台支持等于、包含、不等于、起始于、为空、不为空。

image-20260709192211354

image-20260709192244429

平台内置了一些常用的过滤字段,如:Index 、Host、Source、Status等核心字段,帮助您快捷过滤日志。

快捷过滤提供了当前过滤条件下的日志数据的统计信息,支持仅查看、查看全部、切换选项 按钮便捷选择您需要过滤的字段。

image-20250930103946967

平台支持一键查看对应的图表情况。

image-20250930104032412

针对快捷过滤中的字段,支持显示列/删除列,删除字段,关联到标准属性的操作。

image-20250930104149284

添加字段

除了内置的预置属性以外,用户也可以从解析属性当中添加字段到快捷过滤,直接从已注册的解析属性当中选择字段进行快捷过滤展示即可。

高级设置支持设置显示的名称、分组、描述。

  • 平台默认勾选使用路径作为显示的名称(不包含@),如果用户需要修改显示的名称,需要取消勾选使用路径作为显示的名称。这个字段仅用于过滤面板字段的显示,对于日志的解析字段没有影响。
  • 分组,非必填,支持下拉点选和直接添加一个新的分组项。不填的时候,直接归类为其它。
  • 描述,非必填。

image-20260709192632584

查询效果

由于日志量较大,尽可能的选择准确的时间范围以便提升搜索效率。被搜索匹配的字段会高亮显示。

image-20260709193749801

平台提供状态分布图以状态维度查看日志数量。点击或滑动可以过滤显示相应时间范围内的日志。

image-20260709193815474

日志详情页

日志详情页显示我们针对该条日志采集到的所有明细信息。

针对重点信息,我们将以卡片的形式展示,如主机、服务、进程、Source等。

针对标签,将包括采集时日志自带的内置标签,我们基于采集逻辑自动附加的标签,以及您在采集配置中配置的标签信息。

我们会存储日志的原文,并在事件解析属性中显示日志自身解析的属性信息,这将包括通过处理流程提取或扩充的结构化信息。

我们支持您基于该条日志查看上下文信息,这将基于当时采集该条日志的路径、主机信息、日志唯一标识定位,让您体会远程登录主机并打开某个日志文件时的感受,而无需这些繁琐的步骤。

我们支持您基于异常日志发生时查看所在的主机、容器、Pod实体上的指标趋势情况,以帮助您进行关联分析。同时,也可以查看实体的属性信息,来辅助进行判断是否需要扩容等操作。

image-20260709193831772

图表分析

该模式支持通过多个维度统计某个属性的值或日志的条数。支持以趋势图、排行、表格的方式查看日志。

趋势图

平台支持趋势图查看日志信息。您可以通过输入条件查询符合预期的日志信息,然后选择要统计的对象以及对应的统计方式,并且支持选择按照最多5个维度查看数据。针对要统计的信息必须是快捷过滤中被定义过的字段。

image-20260709193948283

统计对象:

对于定性(文本),所有日志对应的统计方式固定为count,对于其它定性的维度,统计方式固定为 Count unique。

对于定量(数值),统计方式默认显示Avg,支持点选切换:Avg、Max、Median、Min、Pc75、Pc90、Pc95、Pc98、Pc99、Sum。

维度:

默认情况下显示为Everything。表示不用按照维度拆分数据。用户点击Everything,会显示所有的定性过滤属性。

如果您需要对展示的统计信息顺序有要求,可以配置排序,例如:统计 service unique count 按照 status top 5 count process

它代表的含义是:按照状态统计服务数量的TOP5,显示的顺序按照进程的数量,进程数量大的靠前,进程数量小的靠后。

排序支持定性和定量两种。

对于定性(文本),下拉显示:all、其它定性维度。all 对应的统计方式固定为count,对于其它定性的维度,统计方式固定为 Count unique。

对于定量(数值),统计方式默认显示Avg,支持点选切换:Avg、Max、Median、Min、Pc75、Pc90、Pc95、Pc98、Pc99、Sum。

在维度部分选择Status统计图表,悬浮图表时,会高亮同类型的数据,并基于维度信息显示对应的统计值。

image-20260709194024603

您可以基于图表做便捷的过滤或跳转。例如,点击后,可以实现放大、查看相关日志、添加过滤、排除过滤的操作。放大相当于查看该时间范围的数据。

image-20260709194039521

查看相关日志,将在抽屉中显示该柱状图对应的日志明细列表。相关的过滤条件会显示在抽屉中的过滤框中。您可以针对该部分数据做更细粒度的数据过滤,并查看日志详情。

image-20260709194107011

该列表支持配置表头与行数。支持隐藏与显示状态分布图。

image-20260709194128119

排行

平台支持以排行的方式查看日志信息。您可以选择一个维度信息进行排序。如果您需要多个维度查看建议选择表格的方式。针对每一条统计均支持查看相关日志、添加或排除过滤条件。

image-20260709194158764

表格

平台支持表格查看日志信息。

image-20260709194220420

表格按照每个维度分别统计该维度的总数,并且支持按照维度不断细分。在该示例下:

表格第一行表示全部维度下,日志的个数。

表格第二行表示logstatus是unknown时,日志的个数。

表格第三行表示logstatus是debug时,日志的个数。

通过这种方案,可以很直观的了解各维度下的数据的统计信息,对用户分析问题比较友好。

模式识别

提供日志事件的实时分析和聚类能力,从而快速识别异常。平台支持按照自定义维度&数据的文本相似度&日志状态,查看某个属性的值或日志的条数。

image-20260709194244431

模式详情页显示最严重日志等级、模式识别语句。支持明细和统计图两种查看方式。明细日志列表,用户可以点击查看日志详情。平台基于随机采样的2000条日志数据生成统计图表。日志示例最多展示50条。

image-20260709194259059

点击统计图,可以查看针对每个字段统计的TOP数据。支持使用全量统计和采样统计两种方式。支持下一项上一项切换字段。点击黄色的区域,可以直接定位到该字段的统计。

值个数小于50个时按照枚举展示,大于50个则采用图表展示。

image-20260709194320634