在 Discover 中探索日志
Discover 为探索日志数据提供了一个专用体验。当 Discover 识别出 logs-* 索引中的数据时,它会启用特定功能,帮助您更有效地调查日志事件。使用此视图可以快速搜索和过滤日志数据、探索字段结构,并在可视化或仪表板中展示发现结果。
如果您刚开始使用 Discover 并想了解其主要原则,建议您熟悉默认体验。
若要获得上下文日志体验,请将您空间中的解决方案视图 (Solution view) 设置为 Observability。有关更多信息,请参考管理空间。
在 Discover 日志数据视图中查看数据需要对 Discover、Index 和 Logs 拥有 read(读取)权限。有关分配 Kibana 权限的更多信息,请参考Kibana 权限文档。
日志体验可在以下模式下使用:
数据视图模式 (Data view mode):从 Discover 主页面中选择
logs-*或All logs数据视图。默认情况下,All logs 会根据在 logs sources 高级设置中设定的索引模式显示所有日志。您可以从导航菜单或使用全局搜索字段导航至高级设置 (Advanced settings)。要专注于特定来源的日志,请使用该来源的索引模式创建一个数据视图。有关更多信息,请参考创建数据视图。
ES|QL 模式:切换到 ES|QL 模式并使用
FROM命令查询您的日志数据FROM logs-*-*,logs-*,filebeat-*您也可以查询特定的索引
FROM logs-myservice-default
获取您要关注的日志后,您可以进行进一步的下钻分析。有关过滤的更多信息,请参考在 Discover 中过滤日志。
文档表格允许您添加字段、调整表格列的顺序、排序字段以及更新行高,其操作方式与在 Discover 中完全相同。
有关更新表格的更多信息,请参考 Discover 文档。
操作列提供有关您日志的附加信息。
展开:
打开日志详情,深入查看单个日志文件。
降级文档指示器:
此指示器显示文档在索引时是否有任何字段被忽略。被忽略的字段可能表示字段格式错误或您的文档存在其他问题。使用此信息进行调查并确定字段被忽略的原因。
堆栈跟踪指示器:
此指示器可让您更轻松地查找包含堆栈跟踪形式的附加信息的文档。
选择展开图标
以深入查看单个日志文件。
这些详情为每个日志正在发生的事情及发生的位置提供了即时反馈和上下文。在此处,您可以快速调试错误并调查发生错误的服务。
以下操作可帮助您在日志详情中过滤并聚焦于特定字段:
- 按值过滤 (
): 显示包含特定字段值的日志。 - 排除值过滤 (
): 显示不包含特定字段值的日志。 - 过滤存在的字段 (
): 显示包含特定字段的日志。 - 在表格中切换列 (
): 在 Discover 主表格中添加或删除该字段对应的列。
内容明细 (Content breakdown) 部分为您提供原始日志文本的视图。对于每条消息,明细会显示:
- 字段名称 (Field name) — 正在解析的源字段(例如
message) - 时间戳 (Timestamp) — 日志事件发生的时间
- 消息内容 (Message content) — 日志消息的全文
在内容明细中,您可以选择 Parse content in Streams(在数据流中解析内容)以打开相关的流并从消息中提取结构化字段。当您的日志包含您想要查询或过滤的非结构化数据时,请使用此功能。
相似错误 (Similar errors) 部分显示共享相同 service.name、error.culprit、message 和 error.grouping_name 字段的错误的出现次数图表。使用此视图可识别重复出现的错误并发现各个服务中的模式。
选择 Open in Discover(在 Discover 中打开)以打开所有相似错误的过滤视图。
Stream 部分提供了所选日志的关联流 (stream) 的链接。从这里,您可以提取字段、设置数据保留期并在一个地方路由数据。
Stacktrace(堆栈跟踪)部分适用于来自已插桩应用程序的日志。它显示导致错误的完整堆栈跟踪,包括罪魁祸首(culprit)、错误消息和各个帧。应用程序代码中的帧与库帧并排显示,您可以展开这些帧以查看完整的调用栈。
当根源可用时,主堆栈跟踪下方会出现一个 Caused by(由...引起)部分,其中包含有关底层错误的附加上下文。
Trace summary(链路摘要)部分适用于来自已插桩应用程序的日志。它显示所选文档所属链路的压缩瀑布图。每一行代表一个跨度 (span) 或事务 (transaction),定位在时间轴上以显示其开始时间和耗时。