Sumo Logic按日期聚合错误数据的查询优化需求
解决Sumo Logic错误消息含GUID无法聚合的问题
要实现按日期统计相同错误,核心是先移除错误消息中的GUID,再进行聚合统计。可以通过Sumo Logic的replace函数结合正则表达式清理消息内容:
修改后的查询语句
_sourceCategory="playGames/web-app-us" and ERR | timeslice 1d | replace message with regex "[0-9a-fA-F]{8}-[0-9a-fA-F]{4}-[0-9a-fA-F]{4}-[0-9a-fA-F]{4}-[0-9a-fA-F]{12}" as "<GUID>" | count _timeslice, message
关键说明
replace函数:用正则匹配标准GUID格式,将所有GUID替换为统一占位符<GUID>,让原本带不同GUID的相同错误被识别为同一条消息。- 正则表达式:匹配常见的8-4-4-4-12格式GUID,覆盖大小写的十六进制字符。
- 聚合统计:基于处理后的
message和_timeslice执行count,即可得到每日每种错误的发生次数。
内容的提问来源于stack exchange,提问作者Brand
相关产品推荐
相关产品推荐

