基于Loki日志在Grafana创建Falco指标时序图时遇数值字段缺失问题
解决Falco指标在Grafana时序图中缺失数值字段的问题
问题根源
你当前的LogQL查询用line_format仅输出纯数值字符串,Grafana无法将其关联到对应时间戳,也无法识别为可用于时序分析的结构化数值字段。
修正后的LogQL查询
针对CPU使用率指标,使用以下查询即可生成Grafana可识别的时序数据:
{container="falco"} |= "Falco metrics snapshot" | json | output_fields_falco_cpu_usage_perc != "" | avg_over_time(unwrap output_fields_falco_cpu_usage_perc [1m])
关键说明
json:正确解析Falco的JSON格式日志,提取出output_fields_falco_cpu_usage_perc字段(对应原始日志中的output_fields.falco.cpu_usage_perc)output_fields_falco_cpu_usage_perc != "":过滤掉字段为空的无效日志行unwrap:将日志中的数值字段转换为时序样本(每个样本包含时间戳和对应数值)avg_over_time([1m]):按1分钟窗口聚合数值,生成平滑的时序曲线,可根据需求调整窗口大小(比如[30s]或[5m])
其他指标示例
监控Falco内存RSS使用率:
{container="falco"} |= "Falco metrics snapshot" | json | output_fields_falco_memory_rss != "" | avg_over_time(unwrap output_fields_falco_memory_rss [1m])
Grafana面板设置
将上述查询粘贴到Grafana时序图面板的查询框中,无需额外使用转换功能,Grafana会自动识别时序数据并生成图表。
内容的提问来源于stack exchange,提问作者Saurabh
相关产品推荐
相关产品推荐

