日志服务提供文本分析功能,用于对日志中的文本日志进行智能化、自动化的分析,提供全局的统计分析结果。文本分析功能可帮助您快速分析大量的日志,发现异常情况。本文介绍通过消费组拉取文本日志进行智能分析的操作步骤。
前提条件
已采集日志到源Logstore或Metricstore。具体操作,请参见数据采集、接入时序数据。重要 本文中所涉及的Logstore为Standard Logstore。更多信息,请参见管理Logstore。
创建文本分析作业
- 登录日志服务控制台。
- 进入创建作业页面。
- 在日志应用区域的智能运维页签中,单击智能异常分析。
- 在实例列表中,单击目标实例。
- 在左侧导航栏中,单击文本分析。
- 在文本分析任务区域,单击立即创建。
- 在创建文本分析作业配置向导页面的基本信息区域,完成如下配置,然后单击下一步。
参数 说明 作业名 文本分析作业的名称。 Project Project名称。 地域 显示为您所选择的Project的所在地域。 日志库类型 根据您日志存储的位置选择日志库类型。 - 如果您的日志存储在日志库中,则选中日志库。
- 如果您的日志存储在时序库中,则选中时序库。
源日志库 当日志库类型设置为日志库时,需设置源日志所在的源日志库。 时序库 当日志库类型设置为时序库时,需设置源日志所在的时序库。 角色 如果您在创建实例时已完成了授权,则此处自动显示AliyunLogETLRole角色的角色标识。 目标库 分析事件会统一写入名称为internal-ml-log的日志库中。 - 在创建文本分析作业配置向导页面的算法配置区域,完成以下配置。
查看日志模板
- 在文本分析作业列表中,单击目标作业。
- 在日志模板管理页签中,查看已生成的日志模板。您还可以单击概览,查看该日志模板对应的日志数量变化趋势。
查看文本分析结果
- 在文本分析作业列表中,单击目标作业。
- 在日志异常详细页签中,查看日志异常详情。说明 创建作业后,需等待一段时间才能看到首个时间窗口内的分析结果。根据时间窗口内日志量的不同,等待时间不同,一般不超过一个时间窗口的时长。如果您在创建文本分析作业时,设置了日志实体字段,则可以在页面左上角筛选实体。系统将展示目标实体对应的分析结果,包括如下内容。
- 异常日志类别Top 10:展示所选时间范围内异常分数最高的10个日志类别。
- 日志数量趋势统计:展示所选时间范围内每个时间窗口中日志数量的变化情况,以及数量异常变化时的异常分数。
- 日志类别异常总览:展示所选时间范围内每个时间窗口中日志整体的异常情况和每个日志类别的异常情况。分数越高,异常情况越严重,分数在0~1之间。
单击具体的色块,将在日志异常详情区域展示对应的异常事件详情。
- 日志异常详情:展示所选时间范围内所有的异常事件,包括异常事件所涉及的日志类别、日志等级、异常类型、异常分数和异常出现的时间窗口等信息。关于异常类型的更多信息,请参见异常类型说明。
单击目标异常事件前的+图标,查看异常事件的详细信息,包括异常事件所涉及的日志类别模板、日志类别内的日志数量、日志样例,以及日志类别中日志数量在不同时间窗口中的变化情况。
设置告警
创建文本分析作业后,您可以为日志模板设置告警。
- 在文本分析作业列表中,单击目标作业。
- 在页面右上角,单击告警配置。
- 在告警配置对话框中,完成如下配置,然后单击确定。您可以为已有模板或新模板设置告警。
- 选择选择模板配置为已有模板配置告警时,可通过模板ID和日志等级指定日志模板,并设置告警。
- 选择选择模板配置为为新模板预设告警时,可通过日志等级指定日志模板,并设置告警。即出现对应日志等级的新模板时,会触发告警。
此处以为已有模板设置告警为例,介绍相关参数。
参数 说明 告警名称 自定义设置告警名称。 模板ID 根据模板ID指定日志模板。 通过模板ID和日志等级指定日志模板时,两者为或者关系。
日志等级 根据日志等级指定日志模板。 告警条件 选择告警条件。 - 数量条件:当日志模板对应的日志量超过您所设置的阈值时,触发告警。
- 数量异常波动:当日志模板对应的日志量异常变动时,触发告警。
- 罕见日志出现:当出现罕见(出现频率很低)的日志模板时,触发告警。
触发条件 当选择告警条件为数量条件时,您需要配置对应的日志数量阈值。 告警策略 告警策略用于合并、静默和抑制已产生的告警。 - 选择极简模式或普通模式时,您无需配置告警策略。日志服务默认使用SLS内置动态告警策略(sls.builtin.dynamic)进行告警管理。
- 选择高级模式时,您可以自定义选择行动策略和告警策略。如何创建告警策略,请参见创建告警策略。
行动策略 行动策略用于控制告警通知渠道和频率等。
设置告警后,您可以在页面右上角,单击告警管理,查看已创建的告警。还可以单击目标告警,进入告警概览页面,执行查看告警详细信息、修改告警配置、删除告警等操作。
修改或删除文本分析作业
创建文本分析作业后,您可以在文本分析页面中,找到目标文本分析作业进行删除或修改操作。
重要 文本分析作业被删除后,不可恢复,请您谨慎操作。