Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Analisis pola
CloudWatch Logs Insights menggunakan algoritma pembelajaran mesin untuk menemukan pola saat Anda menanyakan log Anda. Pola adalah struktur teks bersama yang berulang di antara bidang log Anda. Saat Anda melihat hasil kueri, Anda dapat memilih tab Pola untuk melihat pola yang ditemukan CloudWatch Log berdasarkan sampel hasil Anda. Atau, Anda dapat menambahkan pattern perintah ke kueri Anda untuk menganalisis pola di seluruh rangkaian peristiwa log yang cocok.
Pola berguna untuk menganalisis kumpulan log besar karena sejumlah besar peristiwa log sering dapat dikompresi menjadi beberapa pola.
Pertimbangkan contoh berikut dari tiga peristiwa log.
2023-01-01 19:00:01 [INFO] Calling DynamoDB to store for resource id 12342342k124-12345 2023-01-01 19:00:02 [INFO] Calling DynamoDB to store for resource id 324892398123-12345 2023-01-01 19:00:03 [INFO] Calling DynamoDB to store for resource id 3ff231242342-12345
Dalam contoh sebelumnya, ketiga peristiwa log mengikuti satu pola:
<Time-1> [INFO] Calling DynamoDB to store for resource id <ID-2>
Bidang dalam pola disebut token. Bidang yang bervariasi dalam suatu pola, seperti ID permintaan atau stempel waktu, adalah token dinamis. Setiap token dinamis diwakili oleh<. Ini string-number>string adalah deskripsi jenis data yang diwakili oleh token. Ini number menunjukkan di mana dalam pola token ini muncul, dibandingkan dengan token dinamis lainnya.
Contoh umum token dinamis termasuk kode kesalahan, stempel waktu, dan ID permintaan. Nilai token mewakili nilai tertentu dari token dinamis. Misalnya, jika token dinamis mewakili kode kesalahan HTTP, maka nilai token bisa jadi501.
Deteksi pola juga digunakan dalam detektor anomali CloudWatch Logs dan membandingkan fitur. Untuk informasi selengkapnya, lihat Deteksi anomali log dan Bandingkan (diff) dengan rentang waktu sebelumnya.
Memulai dengan analisis pola
Deteksi pola dilakukan secara otomatis dalam kueri Log CloudWatch s Insights apa pun. Kueri yang tidak menyer pattern takan perintah mendapatkan peristiwa log dan pola dalam hasil.
Jika Anda menyertakan pattern perintah dalam kueri Anda, analisis pola dilakukan pada seluruh rangkaian peristiwa log yang cocok. Ini memberi Anda hasil pola yang lebih akurat, tetapi peristiwa log mentah tidak dikembalikan saat Anda menggunakan pattern perintah. Ketika kueri tidak disertakanpattern, hasil pola didasarkan pada 1000 peristiwa log pertama yang dikembalikan, atau pada nilai batas yang Anda gunakan dalam kueri Anda. Jika Anda menyertakan pattern dalam kueri, maka hasil yang ditampilkan di tab Pola dit urunkan dari semua peristiwa log yang dicocokkan oleh kueri.
Untuk memulai analisis pola di CloudWatch Logs Insights
Buka CloudWatch konsol di https://console.aws.amazon.com/cloudwatch/
. -
Di panel navigasi, pilih Log, Logs Insights.
Pada halaman Logs Insights, editor kueri berisi kueri default yang mengembalikan 20 peristiwa log terbaru.
-
Hapus
| limit 20baris di kotak kueri, sehingga kueri terlihat seperti berikut:fields @timestamp, @message, @logStream, @log | sort @timestamp desc -
Di tar ik-turun Pilih grup log, pilih satu atau beberapa grup log untuk ditanyakan.
-
(Opsional) Gunakan pemilih interval waktu untuk memilih periode waktu yang ingin Anda kueri.
Anda dapat memilih antara interval 5 menit dan 30 menit; interval 1 jam, 3 jam, dan 12 jam; atau kerangka waktu khusus.
-
Pilih J alankan kueri untuk memulai kueri.
Ketika kueri selesai berjalan, tab Logs menampilkan tabel peristiwa log yang dikembalikan oleh kueri. Di atas tabel adalah pesan tentang berapa banyak catatan yang cocok dengan kueri, mirip dengan Men ampilkan 10.000 dari 71,101 catatan yang cocok.
-
Pilih tab Pola.
-
Tabel sekarang menampilkan pola yang ditemukan dalam kueri. Karena kueri tidak menyertakan
patternperintah, tab ini hanya menampilkan pola yang ditemukan di antara 10.000 peristiwa log yang ditampilkan dalam tabel di tab Log.Untuk setiap pola, informasi berikut ditampilkan:
-
P ola, dengan setiap token dinamis ditampilkan sebagai
<. Inistring-number>stringadalah deskripsi jenis data yang diwakili oleh token. Ininumbermenunjukkan di mana dalam pola token ini muncul, dibandingkan dengan token dinamis lainnya. -
Jumlah peristiwa, yang merupakan berapa kali pola muncul dalam peristiwa log yang ditanyakan. Pilih judul kolom Event count untuk mengurutkan pola berdasarkan frekuensi.
-
Rasio peristiwa, yang merupakan persentase peristiwa log yang ditanyakan yang berisi pola ini.
-
Jenis ke parahan, yang akan menjadi salah satu dari berikut ini:
-
ER ROR jika pola berisi kata Er ror.
-
PER INGATAN jika pola berisi kata War n tetapi tidak mengandung Er ror.
-
INFO jika pola tidak mengandung Peringatan atau Kes alahan.
Pilih judul kolom info tingkat keparahan untuk mengurutkan pola berdasarkan tingkat keparahan.
-
-
-
Sekarang ubah kueri. Ganti
| sort @timestamp descbaris dalam kueri dengan| pattern @message, sehingga kueri lengkapnya adalah sebagai berikut:fields @timestamp, @message, @logStream, @log | pattern @message -
Pilih Run query (Jalankan kueri).
Ketika kueri selesai, tidak ada hasil di tab Log. Namun, tab Pola kemungkinan memiliki jumlah pola yang lebih besar yang terdaftar, tergantung pada jumlah total peristiwa log yang ditanyakan.
-
Terlepas dari apakah Anda menyertakan
patterndalam kueri Anda, Anda dapat memeriksa lebih lanjut pola yang dikembalikan kueri. Untuk melakukannya, pilih ikon di kolom Inspect untuk salah satu pola.Panel Pattern In spect muncul dan menampilkan yang berikut ini:
-
P ola. Pilih token dalam pola untuk menganalisis nilai token itu.
-
Histogram yang menunjukkan jumlah kemunculan pola selama rentang waktu yang ditanyakan. Ini dapat membantu Anda mengidentifikasi tren menarik seperti peningkatan tiba-tiba dalam terjadinya suatu pola.
-
Tab sampel log menampilkan beberapa peristiwa log yang cocok dengan pola yang dipilih.
-
Tab Token Values menampilkan nilai token dinamis yang dipilih, jika Anda telah memilihnya.
catatan
Maksimal 10 nilai token ditangkap untuk setiap token. Jumlah token mungkin tidak tepat. CloudWatch Log menggunakan penghitung probabilistik untuk menghasilkan jumlah token, bukan nilai absolut.
-
Tab Pola terkait menampilkan pola lain yang sering terjadi hampir bersamaan dengan pola yang Anda periksa. Misalnya, jika pola untuk
ERRORpesan biasanya disertai dengan peristiwa log lain yang ditandaiINFOdengan detail tambahan, pola itu ditampilkan di sini.
-
Detail tentang perintah pola
Bagian ini berisi rincian lebih lanjut tentang pattern perintah dan penggunaannya.
-
Dalam tutorial sebelumnya, kami menghapus
sortperintah ketika kami menambahkanpatternkarena kueri tidak valid jika menyertakanpatternperintah setelahsortperintah. Adalah valid untuk memilikipatternsebelum asort.Untuk detail selengkapnya tentang
patternsintaks, lihatpola. -
Ketika Anda menggunakan
patterndalam kueri,@messageharus salah satu bidang yang dipilih dalampatternperintah. -
Anda dapat menyertakan
filterperintah sebelumpatternperintah untuk menyebabkan hanya kumpulan peristiwa log yang difilter untuk digunakan sebagai masukan untuk analisis pola. -
Untuk melihat hasil pola untuk bidang tertentu, seperti bidang yang diturunkan dari
parseperintah, gunakanpattern @fieldname. -
Kueri dengan output non-log, seperti kueri dengan
statsperintah, tidak mengembalikan hasil pola.