日志聚类是指将相似度高的日志进行聚合,提取共同的日志 Pattern,从而快速从大量的日志数据中提取概要信息,掌握日志全貌。提取出来的日志信息,可用于问题定位、异常检测、版本回归等运维动作。
说明
该功能为邀测功能,若有相关业务需求,可联系客户经理开通白名单。仅支持华南1(广州)地域。
日志服务支持对经任意条件过滤后的日志数据进行聚类,提取相似的 Pattern,以便快速掌握日志全貌,从而快速识别出重点关注日志。支持根据分类反查原始数据,支持将聚类结果添加到仪表盘进行分析与监测。
日志聚类目前为邀测功能,暂不收取费用,后续收费时间另行通知。
说明
配置特征字段前需先开启日志主题的键值索引。
当用户收到告警或其他异常时,到日志检索页面,快速查看聚类后到日志,以便快速掌握日志全貌,和查看明细日志。
聚类算法的精度数值越大,则表示聚类结果分类越细,模板保留更多 Pattern 细节。
在日志聚类页签的模板中,调整聚类算法精度,精度范围:1-16。
日志聚类支持按时间对比能力,用于查看特定时间范围内聚类结果的变化情况。比如当用户收到告警或其他异常时,可以对比近一段时间,故障发生时的前后时间的日志情况变化。
支持复制日志聚类语句,根据实际需要用于 SQL 统计分析。
在日志聚类页签,单击复制聚类分析语句,可将聚类分析语句复制到剪贴板。
未设置检索分析语句的日志聚类分析语句示例
关闭对比时间
* | select a.count, a.pattern, a.signature, a.origin_signatures, a.model_version from (select log_reduce(16) as a) order by a.count desc limit 1000
设置对比时间
* | select v.signature, v.pattern, v.count, v.count_compare, v.diff, v.model_version from (select compare_log_reduce(16, 2592000000) as v ) order by v.diff desc limit 1000
字段说明
字段 | 说明 |
|---|---|
pattern | 日志的具体模式。 |
count | 当前指定的查询时间段内,该模式对应的日志条数。 |
signature | 该模式的签名。 |
origin_signatures | 该模式的二级签名,可以通过二级签名,反查原始数据。 |
count_compare | 在前一时间段内,该模式对应的日志数量。 |
diff | count 和 count_compare 的差值。 |
当日志聚类的查询语句、日志精度设置相对固定后,可将日志聚类添加到仪表盘内保存,以便后续查看。保存时会记录查询语句和精度设置。
在日志聚类页签,单击添加到仪表盘。
在添加到仪表盘弹窗中,设置如下信息:
参数 | 说明 |
|---|---|
图表名称 | 图表的名称。 |
目标仪表盘 | 添加图表盘的目标仪表盘。
|
仪表盘 | 仪表盘的名称。 |
描述 | 目标仪表盘指定为新建仪表盘时,可以设置新仪表盘的描述信息。 |
单击确定。