You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Kibana中创建检测特定字符串模式包含的告警规则

在Kibana中实现特定字符串集合匹配告警

要实现检测日志中同时存在指定字符串集合(缺一不可)并触发告警的需求,可按以下步骤操作:

1. 进入规则创建界面

打开Kibana,依次点击「管理」→「规则和告警」→「创建规则」。

2. 选择规则类型

选择索引阈值规则类型(该类型可通过统计匹配查询的文档数量来触发告警)。

3. 配置查询条件(核心步骤)

在「索引模式」中选择你要监控的日志索引,然后在「查询」区域编写匹配规则:

  • 若使用KQL(Kibana查询语言),要匹配同时包含Hello和World的日志,写法为:
    message: "Hello" AND message: "World"
    
    注意:将message替换为你日志中实际存储内容的字段名(比如request、log_content等)。
  • 如果你需要严格匹配字符串的顺序(比如必须是Hello在前、World在后,中间可夹杂其他字符),可以用正则查询:
    message:/Hello.*World/
    
  • 若要求是精确短语匹配(Hello World作为连续短语出现),则直接写:
    message: "Hello World"
    

4. 设置阈值触发条件

在「阈值」配置区域,设置「当文档计数」> 0,这样只要有符合查询条件的日志出现,就会触发告警。

5. 配置告警通知

在「动作」部分,添加你需要的通知方式(比如邮件、Slack、Webhook等),填写接收目标的相关信息,完成告警渠道配置。

额外注意事项

  • 如果目标字符串包含特殊字符(如\、*、?),需要用反斜杠\进行转义,例如:
    message: "Hello\\Test*World"
    
  • 建议先在Kibana的「Discover」模块测试查询语句,确认能准确过滤出符合条件的日志后,再将查询复制到规则中,避免规则误触发或漏触发。

内容的提问来源于stack exchange,提问作者Bilgehan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 19:02:37