跳转至

日志检测


当前文档定位

本文档为检测规则配置流程中的第二步。配置完成后,请返回主文档继续第三步:事件通知

日志检测功能用于监控工作空间内由日志采集器生成的所有日志数据。支持通过设置基于日志关键字的告警规则,快速识别与预期行为不符的异常模式(如日志文本中出现的异常标签、错误率过高等),及时发现并响应潜在的安全威胁或系统问题。

适用于 IT 监控场景下的代码异常或任务调度检测等。例如监控日志错误率过高。

检测配置

检测频率

设置执行检测的时间周期。

  • 预设选项:1 分钟、5 分钟(默认)、15 分钟、30 分钟、1 小时、6 小时、12 小时、24 小时;

  • Crontab 模式:点击“切换到 Crontab 模式”可配置自定义周期,支持基于秒、分钟、小时、天、月、周等周期配置定时任务执行情况。

检测区间

设置每次检测查询的数据时间范围(❗️检测区间应大于等于检测频率,且需与数据实际上报周期匹配,避免漏检或误报)。

  • 预设选项:
检测频率 检测区间(下拉可选项)
1m 1m/5m/15m/30m/1h/3h
5m 5m/15m/30m/1h/3h
15m 15m/30m/1h/3h/6h
30m 30m/1h/3h/6h
1h 1h/3h/6h/12h/24h
6h 6h/12h/24h
12h 12h/24h
24h 24h
  • 自定义格式:自定义输入检测区间,如:20m(最近 20 分钟)、2h(最近 2 小时)、1d(最近 1 天)。

检测指标

基于 DQL 定义检测数据源及聚合方式,监控一定时间范围内,指定检测对象的日志列表上出现所设关键字的日志数量(❗️请避免选择高基数字段作为检测维度。如果配置不当,触发条件过于宽松,可能会引发频繁告警。当前查询最大返回数量为 10 万条记录)。

配置要素

配置项 说明
索引 当前检测指标所属的索引;可多选。
❗️ 在日志 > 索引设置索引以后,在图表查询的数据源选择"日志"时,支持选择不同的索引对应的日志内容,默认为索引 default
来源 当前检测指标的数据来源,支持选择全部(*)或指定单个数据来源
关键字搜索 支持关键字搜索,用于匹配日志文本中的特定内容
筛选条件 基于指标的标签对检测指标的数据进行筛选,限定检测的数据范围;支持添加一个或多个标签筛选;支持模糊匹配和模糊不匹配的筛选条件
聚合算法 默认选中 "*",对应的函数是 count(统计日志数量)。若选中其他字段,函数自动变为 count distinct(取非重复的数据点数)
检测维度 配置数据里对应的字符串类型(keyword)字段都可以作为检测维度进行选择,目前检测维度最多支持选择三个字段。通过多个检测维度的字段组合,可以确定一个确定的检测对象,系统会判断某个检测对象对应的统计指标是否满足触发条件的阈值,若满足条件则产生事件。

(例如选择检测维度 hosthost_ip,则检测对象可以为 {host: host1, host_ip: 127.0.0.1}。)
❗️当检测对象为"日志"时,默认以 statushostservicesourcefilename 为检测维度
查询方式 支持简单查询和表达式查询。
❗️若查询方式为表达式查询且含多个查询,日志检测对象为同一个。如表达式查询 A 的检测对象为"日志",则表达式查询 B 的检测对象也为"日志"

点击可查看查询方式详解

触发条件

配置触发条件及严重程度。当查询结果为多个值时,任一值满足触发条件则产生事件。

支持配置致命、严重、重要、警告四级阈值,以及正常恢复条件。

等级 配置 说明
致命 当 Result >= [值] 最高等级告警,需立即处理
严重 当 Result >= [值] 高等级告警,需优先处理
重要 当 Result >= [值] 中等级告警,需关注
警告 当 Result >= [值] 低等级告警,需留意
正常 [N] 次检测无事件产生 检测规则生效后,若在配置的自定义检测次数内,数据检测结果由异常(致命、严重、重要、警告)恢复正常,则触发恢复告警事件。
❗️ 恢复告警事件不受告警沉默限制。若未设置恢复告警事件检测次数,则告警事件不会恢复,且一直会出现在事件 > 未恢复事件列表

更多详情,可参考 事件等级说明

连续触发判断

开启后,持续满足触发条件时才产生事件,避免瞬时波动误报(❗️最大配置上限为 10 次)。

大批量告警保护

系统默认开启。

当单次检测产生的告警数量超过预设阈值时,系统会自动切换到按状态汇总策略:不再逐个处理告警对象,而是根据事件状态生成少量摘要告警并进行推送

这样既能确保通知的及时性,又能显著减少告警噪声,避免因处理过多告警而导致超时风险。

当此开关开启,后续监控器检测到异常后产生的此类事件详情中不会展示历史记录和关联事件。

数据断档

当检测指标在检测区间内查询结果为空时的处理策略:

选项 说明
不触发事件(默认) 联动检测区间的时间范围,根据检测指标在最近若干分钟内的查询结果,判断是否生成事件。适用于允许数据缺失的场景
查询结果视为 0 联动检测区间的时间范围,将检测指标在最近若干分钟内的查询结果视为 0,并重新与上方触发条件中配置的阈值进行比较,以判断是否触发异常事件
自定义填充并触发事件 支持自定义填充检测区间值,并分别触发以下事件类型:数据断档事件致命事件严重事件重要事件警告事件恢复事件

❗️选择此策略时,建议自定义的数据断档时间配置 ≥ 检测区间的时间间隔;若配置时间 ≤ 检测区间时间间隔,可能会出现数据断档与异常同时满足的情况,此时将优先应用数据断档处理结果

同时配置触发条件、数据断档、信息生成时,按照如下优先级判断触发:数据断档 > 触发条件 > 信息事件生成

即:先判断是否断档,再判断是否触发阈值,最后判断是否生成信息事件。

信息生成

开启此选项后,系统会将所有未匹配到上述触发条件的检测结果,以“信息”事件的形式进行写入。

适用于需要记录正常状态变化或低优先级信息的场景。

后续配置

完成上述检测配置后,请继续配置:

  1. 事件通知:定义事件标题、内容、通知成员、数据断档处理及关联故障;

  2. 告警配置:选择告警策略,设置通知对象和静默周期;

  3. 关联:关联仪表板,便于快速跳转查看数据;

  4. 权限:设置操作权限,控制谁可以编辑/删除此监控器。

文档评价

文档内容是否对您有帮助? ×