活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      云日志服务

      云日志服务

        • 产品动态
        • 产品简介
        • 产品定义
        • 产品优势
        • 应用场景
        • 使用限制
        • 权限管理
        • 采集器隐私声明
        • 与其他云服务关系
        • 计费说明
        • 产品价格和计费项说明
        • 余额不足
        • 快速入门
        • 入门概览
        • 步骤1:创建日志组和日志流
        • 步骤2:安装ICAgent
        • 步骤3:接入日志
        • 步骤4:查看实时日志
        • 用户指南
        • 权限管理
        • 日志管理
        • 控制台首页
        • 通过关键字查询日志
        • 资源统计
        • 日志组
        • 日志流
        • 标签管理
        • 日志接入
        • 云服务接入
        • 主机接入
        • APIG接入
        • CBH接入
        • CCE接入
        • CTS接入
        • DWS接入
        • ELB接入
        • VPC接入
        • 其他方式接入
        • 跨账号接入
        • 主机管理
        • 主机组
        • 主机
        • 安装ICAgent(区域内主机)
        • 安装ICAgent(区域外主机)
        • 升级ICAgent
        • 卸载ICAgent
        • ICAgent状态
        • 日志搜索与分析
        • 日志搜索
        • 内置保留字段
        • 索引配置
        • 云端结构化解析
        • 日志结构化配置
        • 结构化方式
        • 结构化模板
        • 结构化配置字段
        • 自定义日志时间
        • 搜索语法与功能
        • 搜索语法
        • 短语搜索
        • 实时查看日志
        • 快速分析
        • 快速查询
        • 日志告警
        • 告警规则
        • 关键词告警
        • 告警通知
        • 消息模板
        • 告警列表
        • 配置中心
        • 配额设置
        • 分词设置
        • 日志采集
        • 日志转储
        • 概述
        • 转储至OBS
        • 一次性转储
        • 常见问题
        • ICAgent安装
        • ICAgent安装失败怎么办?
        • 界面上单击升级ICAgent操作失败怎么办?
        • 安装ICAgent完成后显示离线如何解决?
        • 安装ICAgent完成后不显示如何解决?
        • 500MB免费额度怎么算?
        • 日志采集
        • 使用ICAgent过程中,CPU占用较高怎么处理?
        • 云日志服务可以采集哪类日志?支持采集哪些文件类型?
        • 在AOM(应用运维管理)中关闭超额继续采集日志开关,会影响LTS(云日志服务)收集日志吗?
        • CCE标准输出日志默认采集到AOM,应该如何关闭?
        • 日志搜索与查看
        • 实时查看最新日志,每一次加载数据时延是多久?
        • 在云日志服务控制台查看不到原始日志怎么办?
        • 如何手动删除日志?
        • 日志搜索相关问题
        • 日志转储
        • 日志转储后,LTS会删除转储的内容吗?
        • 日志转储页面,转储状态异常是什么原因?
        • 如何转储云审计服务CTS的日志?
        • 配置OBS转储后,OBS桶无法查看历史数据?
        • 其他问题
        • 如何获取服务AK/SK?
        • 如何通过创建委托授权安装ICAgent?
        • LTS配置日志接入后多久有日志?
        • 文档下载
        • 用户手册
        • 相关协议
        • 天翼云云日志服务产品服务协议
        • 天翼云云日志服务等级协议
          无相关产品

          本页目录

          帮助中心云日志服务用户指南日志搜索与分析索引配置
          索引配置
          更新时间 2024-09-10 15:06:06
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2024-09-10 15:06:06
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接

          索引是一种存储结构,用于对日志数据进行查询。通过配置索引后,可对日志进行查询和分析操作。不同的索引配置,则会产生不同的查询和分析结果,请根据您的需要,合理配置索引。

          日志示例

          以下是一条典型日志,content字段值是日志原文,使用分隔符逗号将原始日志解析成3个字段level、status、message;

          示例日志中的hostName、hostIP、pathFile是常见的内置保留字段,详细内置字段请参考内置保留字段。

          { 
          "hostName":"epstest-xx518",
          "hostIP":"192.168.0.31",
          "pathFile":"stdout.log",
          "content":"error,400,I Know XX",
          "level":"error",
          "status":400,
          "message":"I Know XX"
          }
          

          索引类型

          云日志服务的索引类型如下:

          表 1 索引类型表

          索引类型 说明
          全文索引 开启全文索引后,日志服务根据您设置的分词符将整条日志所有字段值拆分成多个词并构建索引。用户上传的自定义标签(label)字段,不包含全文索引中,如果您需要搜索自定义标签字段,请添加对应的字段索引。LTS内置保留字段,不包含全文索引中,您需要通过字段索引Key:Value的方式进行搜索,请参考内置保留字段。
          字段索引 配置字段索引后,您可以指定字段名称和字段值(Key:Value)进行查询,缩小查询范围。日志服务默认为部分内置保留字段创建字段索引,请参考内置保留字段。如果您的某个字段单独配置了字段索引,那么该字段值的分词符以字段索引配置为准。结构化配置中的的快速分析列已被移除,如果您要使用快速分析功能,则必须配置字段索引且开启对应字段的快速分析按钮。关于日志示例有两种情况:在日志示例中,配置了level和status两个字段索引,其中level是string类型,字段值是error,单独配置了分词符,status是long类型,不需要配置分词符;您可以使用level : error的方式精确搜索level字段值为error的所有日志。在日志示例中,云日志服务LTS会默认为hostName、hostIP、pathFile这些内置保留字段创建字段索引。

          注意事项

          • 全文索引属性和字段索引属性必须至少启用一种。
          • 索引配置(新增、编辑、删除字段,修改配置项等操作)只对新写入的日志生效,历史日志不会生效。当前不支持对历史日志重建索引。
          • 关闭索引后,历史索引的存储空间将在当前日志流的数据保存时间到期后,自动被清除。
          • 日志服务默认已为部分内置保留字段创建字段索引,请参见内置保留字段。
          • 不同的索引配置,会产生不同的查询和分析结果,请根据您的需求,合理创建索引。全文索引和字段索引互不影响。
          • 索引配置修改后,对新写入的日志数据生效,历史日志数据不会生效。

          配置全文索引

          1. 登录云服务日志控制台,单击“日志管理”。

          2. 在日志组列表中,单击日志组名称左侧的,选择日志流,进入日志流管理界面。

          3. 在日志流详情页面,单击右上角,进入索引配置页面。

          4. 在索引配置页面中,默认开启“全文索引”按钮。

            说明
            1. 在索引配置页面选择自动配置时,默认获取最近15分钟的原始日志和内置字段的交集,LTS自动将原始日志和内置字段的交集、当前结构化字段、tag字段一起组成字段索引下方的表格数据。

            2. 若15分钟内没有原始日志,则获取hostIP、hostName、pathFile、结构化字段、tag字段结合共同组成字段索引下方的表格数据。

            3. ECS接入选择结构化配置时,进入索引配置页面,则会自动加上如下字段:category、 hostName、hostId、 hostIP、 hostIPv6、 pathFile,添加字段时,若某个字段已存在于索引配置,则不会重复添加。

            4. CCE接入选择结构化配置时,进入索引配置页面,则会自动加上如下字段:category、 clusterId、 clusterName、 nameSpace、 podName、 containerName、 appName、 hostName、 hostId、 hostIP、 hostIPv6、 pathFile,添加字段时,若某个字段已存在于索引配置,则不会重复添加。


          5. 请参考表2配置参数信息。

            表 2 自定义全文索引配置参数

          参数 说明
          全文索引 打开全文索引开关,表示创建全文索引。
          大小写敏感 查询时是否区分英文字母的大小写。打开大小写敏感开关,则查询时区分大小写。例如示例日志含有Know,那么您只能使用Know才能查询到该日志。关闭大小写敏感开关,则查询时不区分大小写。例如示例日志含有Know,那么您使用关键字KNOW和know都能查到该日志。
          包含中文 查询时是否区分中英文。打开包含中文开关后,如果日志中包含中文,默认按照一元分词法拆分中文内容,按照分词符的设置拆分英文内容。一元分词是指将中文字符串拆分为一个个独立的中文字。使用一元分词符的优点是对海量日志分词效率高,其他中文分词方法对写入速度影响大。关闭包含中文开关后,按照分词符的设置拆分所有内容。例如示例日志内容为:error,400,I Know 今天是星期一。关闭包含中文开关后,按照分词符的设置拆分英文内容,日志会被拆分为error、400、I、Know、今天是星期一,您可以通过error或今天是星期一查找该日志。打开包含中文开关后,日志服务后台分词器将日志拆分为error、400、I、Know、今、天、是、星、期、一,您通过error或今天等词都可以查找到该日志。
          分词符 根据指定分词符,将日志内容拆分成多个词。日志服务的默认分词符为, '";=()[]{}@&<>/:\n\t\r。当默认设置不能满足您的需求时,您可以自定义设置分词符。所有的ASCII码包括中文都可被定义为分词符。如果设置分词符为空,则字段值将被当成一个整体,您只能通过完整字符串或模糊查询查找对应的日志。例如示例日志内容为:error,400,I Know 今天是星期一。如果不设置任何分词符,整条日志被作为一个词error,400,I Know 今天是星期一,您只能通过完整字符串error,400,I Know 今天是星期一或模糊查询error,400,I K查找该日志。如果设置分词符为逗号(,),则原始日志被拆分为error*、400、I Know 今天是星期一3个词,您通过任意一个词或词的模糊查询都可以找到该日志,例如error、400、Kn*、今天是*。如果设置分词符为逗号(,)和空格,则原始日志被拆分为error、400、I、Know、今天是星期一5个词,您通过任意一个词或词的模糊查询都可以找到该日志,例如Know、今天是*。
          特殊分词符 单击“添加特殊分词符”,参考ASCII码对照表输入ASCII值。
          1. 完成后,单击确定。

          配置字段索引

          创建字段索引时,最多支持添加500个字段。其中JSON类型字段,最多支持添加100个子字段。

          说明

          字段索引的自定义分词符和特殊分词符仅支持白名单用户提交工单申请使用。详细操作请参考。

          1. 在索引配置页面的字段索引下方,单击“添加字段”,参考表3设置字段信息。

          2. 或者勾选字段,单击批量配置,在批量配置页面设置参数。

          3. 参考表3配置字段索引。

            说明
            1. 字段索引的参数配置仅对该字段生效。

            2. 当添加的字段在日志内容中不存在时,则配置的该索引字段无效。

            表 3 自定义字段索引配置参数

          参数 说明
          字段名称 日志字段名称,例如示例日志中的level。字段名称只能包括字母、数字或下划线(),且只能以字母或下划线()开头,字段名称中不能含有双下划线。
          双下划线()在LTS不对用户呈现的内置保留字段中使用,用户自定义日志字段名中不能使用双下划线,否则无法配置字段索引名称。
          日志服务默认会对部分内置保留字段开启字段索引,请参见内置保留字段。
          类型 日志字段值(Value)的数据类型,可选值为string、long、float。long类型和float类型不支持设置大小写敏感、包含中文和分词符。
          大小写敏感 查询时是否区分英文字母的大小写。打开大小写敏感开关,则查询时区分大小写。
          例如示例日志message字段中含有Know,那么您只能使用message:Know才能查询到该日志。
          关闭大小写敏感开关,则查询时不区分大小写。例如示例日志message字段中含有Know,那么您使用关键字message:KNOW和message:know都能查到该日志。
          自定义分词符 根据指定分词符,将日志内容拆分成多个词。日志服务的默认分词符为, '";=()[]{}@&<>/:\n\t\r。
          当默认设置不能满足您的需求时,您可以自定义设置分词符。所有的ASCII码包括中文都可被定义为分词符。
          如果设置分词符为空,则字段值将被当成一个整体,您只能通过完整字符串或模糊查询查找对应的日志。
          例如示例日志message字段内容为:I Know 今天是星期一。
          如果不设置任何分词符,整条日志被作为一个词I Know 今天是星期一,您只能通过完整字符串message:I Know 今天是星期一或模糊查询**message:I Know 今天是*查找该日志**。
          如果设置分词符为空格,则原始日志被拆分为I、Know、今天是星期一3个词,您通过任意一个词或词的模糊查询都可以找到该日志,例如message:Know或message:今天是星期一。
          特殊分词符 单击“添加特殊分词符”,参考ASCII码对照表输入ASCII值。
          包含中文 查询时是否区分中英文。打开包含中文开关后,如果日志中包含中文,默认按照一元分词法拆分中文内容,按照分词符的设置拆分英文内容。
          一元分词是指将中文字符串拆分为一个个独立的中文字。使用一元分词符的优点是对海量日志分词效率高,其他中文分词方法对写入速度影响大。
          关闭包含中文开关后,按照分词符的设置拆分所有内容。例如示例日志message字段内容为:I Know 今天是星期一。
          关闭包含中文开关后,按照分词符的设置拆分英文内容,日志会被拆分为I、Know、今天是星期一,您可以通过message:Know或message:今天是星期一查找该日志。
          打开包含中文开关后,日志服务后台分词器将日志拆分为I、Know、今、天、是、星、期、一,您通过message:Know或message:今天等词都可以查找到该日志。
          快速分析 默认为开启状态,开启后,可以对字段值做采样统计,请参见11.6.4-快速分析。
          快速分析的原理是对搜索命中的日志采样10万条进行数据统计,不是全量统计。快速分析的字段长度最大为2000字节。快速分析字段展示前100条数据。
          操作 单击,删除添加的自定义字段。
          1. 完成后,单击“确定”。

          自动配置字段索引

          在创建字段索引时,您可以单击自动配置,日志服务会自动添加一些字段索引,您可以根据自己的需要增加或者删除字段:

          • 日志服务会根据采集时预览数据中的第一条内容,自动生成字段索引。
          • 日志服务会选取几个最常见的内置保留字段添加到字段索引中(例如hostIP、hostName、pathFile)。

          ASCII码对照表

          表 4 ASCII码对照表

          ASCII值 控制字符 ASCII值 控制字符 ASCII值 控制字符 ASCII值 控制字符
          0 NUL(空字符) 32 空格 64 @ 96 `
          1 SOH(标题开始) 33 ! 65 A 97 a
          2 STX(正文开始) 34 " 66 B 98 b
          3 ETX(正文结束) 35 # 67 C 99 c
          4 EOT(传输结束) 36 $ 68 D 100 d
          5 ENQ(询问字符) 37 % 69 E 101 e
          6 ACK(确认回应) 38 & 70 F 102 f
          7 BEL(响铃) 39 ' 71 G 103 g
          8 BS(退格) 40 ( 72 H 104 h
          9 HT(水平定位符号,制表符) 41 ) 73 I 105 i
          10 LF(换行) 42 ***** 74 J 106 j
          11 VT(垂直定位符号) 43 + 75 K 107 k
          12 FF(换页键) 44 , 76 L 108 l
          13 CR(归位键) 45 - 77 M 109 m
          14 SO(取消变换) 46 . 78 N 110 n
          15 SI(启用变换) 47 / 79 O 111 o
          16 DLE(跳出数据通讯) 48 0 80 P 112 p
          17 DC1(设备控制1) 49 1 81 Q 113 q
          18 DC2(设备控制2) 50 2 82 R 114 r
          19 DC3(设备控制3) 51 3 83 S 115 s
          20 DC4(设备控制4) 52 4 84 T 116 t
          21 NAK(确认失败回应) 53 5 85 U 117 u
          22 SYN(同步用暂停) 54 6 86 V 118 v
          23 ETB(区块传输结束) 55 7 87 W 119 w
          24 CAN(取消) 56 8 88 X 120 x
          25 EM(连接介质中断) 57 9 89 Y 121 y
          26 SUB(替换) 58 : 90 Z 122 z
          27 ESC(跳出) 59 ; 91 [ 123 {
          28 FS(文件分割符) 60 < 92 |124 ** **
          29 GS(组群分隔符) 61 = 93 ] 125 }
          30 RS(记录分隔符) 62 > 94 ^ 126 ~
          31 US(单元分隔符) 63 ? 95 _ 127 DEL(删除)
          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  内置保留字段
          下一篇 :  云端结构化解析
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明