SLS交互分析增强——原始日志事件系统发布

本文涉及的产品
对象存储 OSS,20GB 3个月
对象存储 OSS,内容安全 1000次 1年
日志服务 SLS,月写入数据量 50GB 1个月
简介: 交互式分析一直是SLS主打的查询分析使用场景,事件系统则是实现交互式分析的手段,SLS可视化于19年就实现了基于图表的事件系统,用来完成从图表到外部系统的交互式分析。今年4月,SLS于进一步完善了整个交互式分析的能力,上线原始日志事件系统,进而更加完整地实现交互式分析的闭环

交互式分析一直是SLS主打的查询分析使用场景,事件系统则是实现交互式分析的手段,SLS可视化于19年就实现了基于图表的事件系统,用来完成从图表到外部系统的交互式分析。今年4月,SLS于进一步完善了整个交互式分析的能力,上线原始日志事件系统,进而更加完整地实现交互式分析的闭环。

连接资源与资源的纽带

我们期望用户在SLS一个平台中完成日志(Log)、监控(Metric)、Trace的所有可观测性数据存储与分析,所以要构建一站式的日志分析平台,必须通过一些手段将资源有机的结合起来进行分析。事件系统则是连接资源与资源的纽带,通过点击、拖拽、框选等一系列的用户事件输入,进而完成数据的上浮和下钻.

连接|center

原始日志查看是最高频使用场景

SLS为用户提供丰富的机器数据接入、存储、分析、可视化、数据加工等能力,我们也可以轻松地在SLS控制台完成这一系列的工作。当用户完成了数据接入后,几乎80%的操作都在查询页面中进行原始日志的查看和分析,作为核心场景,支持事件系统势在必行。

1. 日志分词

在SLS中,我们支持text类型索引进行分词处理,每一个提取字段都会根据设置好的分词符进行切割,在控制台中我们就能得到切割好的关键词片段,在日志交互分析场景中,这些关键词就成为一个又一个的事件单元,基于这些事件单元,我们就能完成事件的设计和监听。

分词解析

2. 事件设计

得到事件单元后,我们需要设计具体的事件行为。最早的SLS事件单元上,事件行为都是进行一次筛选查询,即在原始的查询语句中添加and条件,从而进行关键词过滤分析,比如事件行为产生在以host为key值的127.0.0.1事件单元上,即会添加到查询:

添加到查询

2.1 预设事件

简单的关键词拼接明显不能满足原始日志事件的需求,我们做的第一步是丰富预设事件类型,以满足简单清晰的交互行为:

操作 说明 操作后结果
添加到查询 将事件单元的关键词通过and拼接后添加到查询和分析框中,并进行查询 `* and host: "127.0.0.1" SELECT status as dim, count(1) as c group by dim`
从查询中删除 将事件单元的关键词通过not拼接后添加到查询和分析框中,并进行查询 ` * and host: "127.0.0.1" SELECT status as dim, count(1) as c group by dim`
新建查询 删除查询和分析框中所有语句,按照事件单元的关键词新建查询语句,并进行查询 `* and host: "127.0.0.1" SELECT status as dim, count(1) as c group by dim `

预设

2.2 自定义事件

预设事件更多还是在原始日志分析中形成一个自循环,和外部资源的链接则可以通过自定义事件来完成,为不同的关键词设置不同的事件单元行为,从而更深入地分析日志。建立与SLS现有的其他资源和外部地址的连接,我们准备了几种事件的类型:

  • 打开日志库
  • 打开快速查询
  • 打开仪表盘
  • 自定义Http链接

在类型上,配合SLS灵活的过滤语句操作和变量操作,对目标资源中涉及的到的查询分析语句进行改写,从而变换分析的维度,使得整个分析过程更加立体。下面用几个示例来演示如何利用原始日志的钻取来变换分析的维度。

事件模拟1:查询到一个Error的访问请求,想看一下这个ip在这个时间段到底产生了多少次访问请求
  1. 构建一个查看访问数的快速查询,并命名为访问数分析

savedsearch1

  1. 构建一个自定义事件,查看该ip的访问数

savedsearch2

savedsearch3

此处配置3个地方:

  • 时间范围设置为1个小时的分析
  • 跳转到的快速查询配置为刚创建好的访问数分析
  • 配置一个过滤语句,从而使得事件单元上获取到的remote_addr这个ip值能作为快速查询的过滤条件
  1. 演示事件的效果

remote_addr_savedsearch.gif

事件模拟2:点击一个ip,查看ip的归属地
  1. 找到一个查询ip归属地网站,这里以https://www.ip138.com/iplookup.asp?ip=42.120.75.142&action=2 为例子,可以看到ip作为一个url参数被传递到网站上
  2. 配置remote_addr的一个新的事件,并跳转到这个网址去查看归属地

http1

此处配置2个地方:

  • 设置为自定义http链接
  • 将ip后的参数替换为${remote_addr}占位符
  1. 演示事件的效果,点击的事件单元为113.27.233.145

remote_addr_http.gif

3. 未来计划

对于SLS而言,我们的目标是让用户更加聚焦于日志的价值,致力于成为可观察性的统一平台,我们不仅仅是具备Logs、Metrics、Traces数据的采集和存储,更重要的是将这些数据进行关联分析,建立各类高价值的规则,那么事件系统必定为成为这些规则的触发器,我们期望SLS上你的数据一切皆可形成事件单元,链接不同的资源。后续,我们的事件配置会出现在Log、Metrics、Traces、图表、机器学习的各个地方,建立统一的配置交互,方便灵活扩展。

相关信息

知乎:https://zhuanlan.zhihu.com/aliyunlog
微信公众号:日志服务 or LogAnalytics
哔哩哔哩:https://space.bilibili.com/630680534
开发者社区(存储):https://developer.aliyun.com/group/storage/#/?_k=c756p3

宣传图小.png

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
目录
相关文章
|
2天前
|
SQL 关系型数据库 MySQL
MySQL事务日志-Undo Log工作原理分析
事务的持久性是交由Redo Log来保证,原子性则是交由Undo Log来保证。如果事务中的SQL执行到一半出现错误,需要把前面已经执行过的SQL撤销以达到原子性的目的,这个过程也叫做"回滚",所以Undo Log也叫回滚日志。
MySQL事务日志-Undo Log工作原理分析
|
10天前
|
存储 运维 监控
Linux--深入理与解linux文件系统与日志文件分析
深入理解 Linux 文件系统和日志文件分析,对于系统管理员和运维工程师来说至关重要。文件系统管理涉及到文件的组织、存储和检索,而日志文件则记录了系统和应用的运行状态,是排查故障和维护系统的重要依据。通过掌握文件系统和日志文件的管理和分析技能,可以有效提升系统的稳定性和安全性。
27 7
|
12天前
|
监控 安全 Linux
启用Linux防火墙日志记录和分析功能
为iptables启用日志记录对于监控进出流量至关重要
|
25天前
|
缓存 安全 网络协议
使用事件日志识别常见 Windows 错误
事件查看器是Windows操作系统中的标准诊断工具,用于记录系统事件,包括硬件问题、软件中断和系统行为等详细信息。通过分析这些日志,管理员能够追踪和解决系统错误。访问方法包括使用快捷键Win + R输入eventvwr.msc,或通过控制面板进入。事件查看器中的每条记录包含事件ID、来源和描述,帮助识别和解决问题。常见错误如蓝屏死机、DLL错误、驱动程序错误等,可通过更新驱动程序、运行系统诊断、使用恢复功能等方式解决。
|
1月前
|
监控 应用服务中间件 定位技术
要统计Nginx的客户端IP,可以通过分析Nginx的访问日志文件来实现
要统计Nginx的客户端IP,可以通过分析Nginx的访问日志文件来实现
|
1月前
|
存储 监控 安全
什么是事件日志管理系统?事件日志管理系统有哪些用处?
事件日志管理系统是IT安全的重要工具,用于集中收集、分析和解释来自组织IT基础设施各组件的事件日志,如防火墙、路由器、交换机等,帮助提升网络安全、实现主动威胁检测和促进合规性。系统支持多种日志类型,包括Windows事件日志、Syslog日志和应用程序日志,通过实时监测、告警及可视化分析,为企业提供强大的安全保障。然而,实施过程中也面临数据量大、日志管理和分析复杂等挑战。EventLog Analyzer作为一款高效工具,不仅提供实时监测与告警、可视化分析和报告功能,还支持多种合规性报告,帮助企业克服挑战,提升网络安全水平。
|
2月前
|
XML 安全 Java
【日志框架整合】Slf4j、Log4j、Log4j2、Logback配置模板
本文介绍了Java日志框架的基本概念和使用方法,重点讨论了SLF4J、Log4j、Logback和Log4j2之间的关系及其性能对比。SLF4J作为一个日志抽象层,允许开发者使用统一的日志接口,而Log4j、Logback和Log4j2则是具体的日志实现框架。Log4j2在性能上优于Logback,推荐在新项目中使用。文章还详细说明了如何在Spring Boot项目中配置Log4j2和Logback,以及如何使用Lombok简化日志记录。最后,提供了一些日志配置的最佳实践,包括滚动日志、统一日志格式和提高日志性能的方法。
456 30
【日志框架整合】Slf4j、Log4j、Log4j2、Logback配置模板
|
24天前
|
监控 安全 Apache
什么是Apache日志?为什么Apache日志分析很重要?
Apache是全球广泛使用的Web服务器软件,支持超过30%的活跃网站。它通过接收和处理HTTP请求,与后端服务器通信,返回响应并记录日志,确保网页请求的快速准确处理。Apache日志分为访问日志和错误日志,对提升用户体验、保障安全及优化性能至关重要。EventLog Analyzer等工具可有效管理和分析这些日志,增强Web服务的安全性和可靠性。
|
3月前
|
XML JSON Java
Logback 与 log4j2 性能对比:谁才是日志框架的性能王者?
【10月更文挑战第5天】在Java开发中,日志框架是不可或缺的工具,它们帮助我们记录系统运行时的信息、警告和错误,对于开发人员来说至关重要。在众多日志框架中,Logback和log4j2以其卓越的性能和丰富的功能脱颖而出,成为开发者们的首选。本文将深入探讨Logback与log4j2在性能方面的对比,通过详细的分析和实例,帮助大家理解两者之间的性能差异,以便在实际项目中做出更明智的选择。
361 3
|
3月前
|
存储 缓存 关系型数据库
MySQL事务日志-Redo Log工作原理分析
事务的隔离性和原子性分别通过锁和事务日志实现,而持久性则依赖于事务日志中的`Redo Log`。在MySQL中,`Redo Log`确保已提交事务的数据能持久保存,即使系统崩溃也能通过重做日志恢复数据。其工作原理是记录数据在内存中的更改,待事务提交时写入磁盘。此外,`Redo Log`采用简单的物理日志格式和高效的顺序IO,确保快速提交。通过不同的落盘策略,可在性能和安全性之间做出权衡。
1747 14
MySQL事务日志-Redo Log工作原理分析

相关产品

  • 日志服务