通过日志查询,您可以可视化查询与分析指定数据流的日志数据。本文介绍如何进行日志查询。

前提条件

  • 已创建日志类型的数据流,具体操作请参见数据流管理
  • 拥有Elasticsearch Serverless应用的管理权限,具体操作请参见为RAM用户授权

操作步骤

  1. 登录阿里云Elasticsearch控制台
  2. 在顶部菜单栏,选择地域。
  3. 在左侧导航栏,单击Elasticsearch Serverless服务
  4. 在左侧导航栏,单击应用管理
  5. 在应用列表中,单击目标应用名称。
  6. 在左侧导航栏,选择全观测应用与可视化 > 日志查询
  7. 日志查询页面,选择目标数据流,查看该数据流的日志。
    日志查询页面可分为查询管理、分布直方图和数据分析3个部分区域。日志查询

查询管理

切换查询对象

在页面顶部,单击当前数据流名称右侧的下拉图标图标,切换待查询的数据流。

查看写入异常日志

打开查看写入异常日志开关,即可查看对应数据流在对应时间内的写入异常日志,详细信息请参见查看写入异常日志

搜索日志

您可以通过两种方式搜索日志:搜索日志
  • 在搜索框中输入搜索条件,按下Enter键或单击右侧的查询/刷新。支持搜索联想功能,即搜索时系统会展示查询的历史记录,您可以单击该历史记录,快速查询同条件的日志。
  • 单击筛选条件,在弹出框中输入筛选条件,单击搜索
说明 您可以同时通过以上两种方式搜索日志,系统展示两者查询结果的交集。

通过时间筛选日志

单击选择时间按钮(默认为15分钟(相对时间)),在弹出框中选择要查询哪个时间段内的日志。通过时间筛选日志
您可以选择相对时间绝对时间
  • 相对时间:支持选择固定范围的时间,例如1分钟、5分钟、15分钟等。
  • 绝对时间:支持自定义时间范围进行筛选,粒度到秒级。

查询/刷新日志数据

  • 查询:设置好查询条件和时间段后,可单击查询/刷新查询日志。
  • 刷新:单击查询/刷新按钮上的下拉箭头图标,设置刷新频率,包括刷新时间值和单位,支持启动和停止刷新。刷新日志

分享查询快照

单击页面右上角的分享snapshot图标图标,可复制当前查询条件(查询DSL、时间范围和筛选项)及查询对象(数据流信息)的网页快照URL链接。

分布直方图

您可以查看日志分布直方图:查看日志分布直方图
日志分布直方图会展示日志的命中总数、时间范围以及柱状图时间间隔粒度。时间间隔粒度默认为自动适配,支持自定义选择。同时支持与图表进行交互:
  • 鼠标hover到单个柱体上,查看时间范围和命中的日志条数。单击该柱体,筛选柱体所在时间范围的日志。
  • 单击右上角的收起/展开,隐藏或显示直方图。

日志内容

筛选指定字段的日志

通过字段筛选,您可以完成以下操作:字段筛选操作
序号操作
搜索字段。
基于聚合、搜索、字段类型进行筛选,并展示筛选后的字段及统计。
将选定字段作为表格列。将鼠标hover到要添加的字段上,单击右侧的+图标,选定后日志内容展示区联动转变为表格模式,已添加字段在选定字段区域展示并支持删除。
展示字段值的词频统计,展示词频Top5的字段值和对应比例。
说明 仅支持统计并展示配置数据流查询字段时,开启聚合(doc_values)的字段,详情请参见数据流管理
  • +:快捷添加is:value作为筛选条件。
  • -:快捷添加is not:value作为筛选条件。
隐藏字段列表。
日志占比N/M,N为包含目标字段的日志数,M为查询命中的日志总数。单击后,系统会快捷添加exist:目标字段作为筛选条件。

查看日志原文

支持原文模式和表格两种模式展示。选定字段为空时,以原文模式展示;不为空时,以表格形式展示。两种模式都支持对应视图操作。日志原文展示
序号操作
分页展示,支持10、20(默认)和50。
全屏展示。
返回到原文顶部。
字段粒度排序。
列排序。仅表格模式支持。

操作日志原文

  • 查看原文:单击目标日志右侧操作列下的查看原文,在弹出框中查看对应日志JSON格式的日志原文。
  • 查看上下文:单击目标日志右侧操作列下的查看上下文,进入对应日志的上下文查询面板。上下文查询面板以日志主键作为标题,可分为查询管理区和日志原文区,各区域的功能说明如下。查看上下文
    序号区域功能说明
    查询管理区
    • 添加筛选条件:单击筛选条件,在弹出框中设置筛选条件,单击搜索,即可搜索出符合条件的日志。
    • 高亮字符串:在筛选条件右侧的输入框中输入待高亮显示的字符串,即可在日志原文中高亮显示对应的字符串。
    • 向前/向后加载日志:固定加载日志数量,默认为2,支持5、10和20。
    • 定位原日志:单击右上角的定位图标,即可快速定位至原日志(序号为0的日志)。
      说明 日志本身是时序的,上下文查询页面使用序号区分先后顺序。序号为0的日志表示原日志,负数表示0号日志之前的日志,正数表示0号之后的日志。
    日志原文区查看原文:单击查看原文,可在弹出框中查看JSON格式的日志原文。
  • 划词:支持字段值划词(表格和原文模式均支持)。单击字段值,可弹出框中选择对应操作。划词
    • 添加到查询:新增查询筛选条件is(对应字段+运算符is+参数值)。
    • 从查询中排除:新增查询筛选条件is not(对应字段+运算符is not+参数值)。