Graylog日志管理系统---搜索查询方法使用简介

Elasticsearch 是一个基于 Lucene 构建的开源、分布式、提供 RESTful 接口的全文搜索引擎

一、Search页面的各位置功能介绍:

1、日志搜索的时间范围

     为了使用方便,预设有几个时段可供选择。默认是最近5分钟 

     也可以自己指定搜索查询的具体的时间节点,以提高准确率

      

2、日志搜索时的自动更新频率

      如页面所示:1、2、5、10、30秒和1、5分钟。默认不自动更新。

     

3、搜索框

     指定日志搜索时的关键字或条件表达式,可以是某个单独的“关键字”或“指定某个字段的值”。可以使用“AND”、“OR”、“NOT”进行多条件查询搜索。填写完后直接回车或点击“放大镜”开始进行搜索查询。注意 and 或 or 、not 要大写

4、日志搜索结果显示的字段范围以及内容

      咱们这边常用字段有:message、source、team、ztyq。 其中”team“是组名,表示该条日志信息属于哪个组,”ztyq“表示该条日志信息属于哪个项目。默认只显示message和source,为了显示全面所以需要手动把“team”和”ztyq“手动勾选上。

二、搜索查询时的常用语法

        一般在“搜索框”中进行日志搜索查询时常用的语法如下:  

        1、模糊查询:直接输入  baseid

        2、精确查询:加引号    “baseid”

        3、字段查询: team:base 或 ztyq:base-web  其中 team 的值主要有 base、apply、supply、chengdu、xman ,由于 ztyq 的值比较多在此不一一列举。

        4、多字段查询:ztyq:(base-service base-web)

        5、多条件查询:team:base AND ztyq:base-web OR source:192.168.0.4  

        6、正则匹配查询:ztyq:base-web AND baseid:12?4*

        注意:以上示例中涉及的符合全部是英文符号,且字母不区分大小写

 

三、官方参考文档

        官方文档介绍的要更加详细全面一些,有时间的话可以参考一下,链接如下:

         http://docs.graylog.org/en/2.3/pages/queries.html

原文地址:https://www.cnblogs.com/wjoyxt/p/7520388.html