Ce produit n'est pas pris en charge par le site Datadog que vous avez sélectionné. ().
Disponible pour:
Logs
Rejoignez la Preview !
Les filtres par règle et les règles de parsing générées par IA sont en prévisualisation. Contactez votre responsable de compte pour demander l’accès.
Vue d’ensemble
{#overview}
Les logs d’application personnalisés ou non standard sont souvent difficiles à analyser dans des formats structurés. Pour résoudre ce problème, utilisez le processeur Grok Parser pour générer des règles de parsing à l’aide de l’IA, appliquez des règles de bibliothèque pour les formats spécifiques aux fournisseurs (tels qu’Apache, Airflow et MySQL), ou créez vos propres règles de parsing. Ensuite, testez les règles sur des exemples de données pour valider la syntaxe et prévisualiser la sortie du log analysé.
Remarques :
Vous devez créer un Grok Parser distinct pour chaque champ que vous souhaitez analyser.
Si vous utilisez des versions de Worker antérieures à 2.17, vos logs doivent comporter le champ source ou ddsource et le champ message pour que le processeur puisse les analyser.
Configuration
{#setup}
Le processeur Grok Parser effectue les opérations suivantes :
Utilise la requête de filtre au niveau du processeur pour déterminer quels logs sont envoyés au parser.
Identifie le champ spécifié à analyser dans le log.
(Aperçu) Utilise la requête de filtre au niveau de la règle pour appliquer la première règle de parsing qui correspond au log.
Écrase le champ de log spécifié avec la sortie de la règle, puis envoie le log à l’étape suivante du pipeline.
Pour configurer le processeur Grok Parser :
Définissez une requête de filtre au niveau du processeur. Seuls les logs qui correspondent à cette requête de filtre sont envoyés au parser. Tous les logs, qu’ils soient analysés par le processeur ou non, sont envoyés à l’étape suivante du pipeline. Consultez la Syntaxe de recherche des logs pour plus d’informations sur la création de requêtes.
Saisissez le champ du log sur lequel effectuer le parsing. Par exemple, si vous saisissez logmessage, le contenu de l’attribut logmessage est analysé. Si aucun champ n’est spécifié, message est le champ par défaut utilisé.
Désactivez Enable Library Rules pour désactiver toutes les règles de parsing de bibliothèque. Remarques :
Vous devez créer une règle de parsing personnalisée avant de pouvoir désactiver les règles de bibliothèque.
Les règles de bibliothèque sont appliquées par défaut. Désactivez les règles de bibliothèque uniquement si vous vous appuyez sur des règles de parsing personnalisées.
Cliquez sur View Library Rules pour prévisualiser les règles prédéfinies pour les intégrations. Vous pouvez tester les règles de parsing prêtes à l’emploi avec vos exemples de logs. Consultez Règles de bibliothèque pour plus d’informations.
Créer une règle de parsing personnalisée ou générée par IA
{#create-an-ai-generated-or-custom-parsing-rule}
Pour configurer une règle de parsing personnalisée ou assistée par IA, cliquez sur Create Parsing Rules dans le processeur Grok Parser :
Saisissez un nom pour la règle de parsing.
(Aperçu) Saisissez une requête de filtre pour définir les logs auxquels cette règle s’applique. Le Grok Parser exécute une règle uniquement si un log correspond à la requête de filtre par règle, ce qui vous permet d’appliquer différentes règles de parsing à différents formats de logs. Consultez la Syntaxe de recherche des logs pour plus d’informations sur la création de requêtes.
Saisissez un exemple de log que vous souhaitez analyser. Les exemples de journaux peuvent être copiés depuis Live Capture ou collés depuis une autre source.
(Aperçu) Cliquez sur Generate New Rule pour que l’IA génère une nouvelle règle de parsing basée sur l’exemple de log. Sinon, consultez Écrire manuellement des règles pour rédiger vos propres règles.
Examinez le log analysé dans le panneau Preview Changes.
Cliquez sur Generate New Rule pour relancer le générateur de règles IA ou mettez à jour manuellement la règle afin que le log soit analysé correctement. Consultez Parsing pour plus d’informations sur la rédaction de règles de parsing. Remarques :
Si vous relancez le générateur de règles IA, une nouvelle règle est créée. Vous devez supprimer manuellement les règles précédemment créées par l’IA si vous n’en voulez pas.
Vous pouvez exécuter le générateur de règles IA au maximum trois fois par échantillon.
Répétez l’étape 4 pour créer des règles basées sur des exemples de logs supplémentaires. Consultez Ordre des règles personnalisées pour savoir comment l’ordre des règles détermine celle qui analyse un log.
Après avoir ajouté une règle, vous pouvez ajouter des règles de bibliothèque en sélectionnant une règle de bibliothèque dans le menu déroulant reference a library rule. Vous pouvez ajouter plusieurs règles de bibliothèque. Consultez Règles de bibliothèque pour plus d’informations.
Si un log est envoyé au processeur mais n’est analysé par aucune règle, le Worker génère un log avec l’erreur : The parser failed to apply rule.
Ordre des règles personnalisées
{#order-of-custom-rules}
Lorsque vous avez plusieurs règles personnalisées pour un processeur Grok Parser, un log est analysé par la première règle dont la requête correspond, puis envoyé à l’étape suivante du pipeline. Le processeur n’essaie pas de faire correspondre le log aux règles suivantes. Par conséquent, l’ordre des règles importe si un log peut correspondre à plusieurs règles. Pour réorganiser les règles, faites-les glisser et déposez-les dans l’ordre souhaité.
Exemple
{#example}
Considérez un parser avec ces règles de parsing :
Exemple de règle 1
Exemple de règle 2
Exemple de règle 3
Si un log envoyé au parser correspond aux trois requêtes de règle, le log est uniquement analysé par l’Exemple de règle 1, car il est listé avant les règles 2 et 3.
Écrire manuellement des règles
{#manually-write-rules}
Pour écrire manuellement des règles de parsing, dans la fenêtre modale Create Parsing Rule :
Cliquez sur write rules manually.
Saisissez les règles pour analyser les logs. Consultez Parsing pour plus d’informations sur la rédaction de règles de parsing avec les modèles Grok de Datadog. Remarque : Les filtres url, useragent et csv ne sont pas disponibles.
Examinez le log analysé dans le panneau Preview Changes et mettez à jour la règle jusqu’à ce que le log soit analysé comme prévu.
Cliquez sur Add rule pour écrire manuellement une autre règle.
Règles de bibliothèque
{#library-rules}
Lorsqu’un log est envoyé au parser, les règles de bibliothèque sont automatiquement appliquées au log s’il contient un champ source ou ddsource. Par exemple, si un log contient source:mysql, le parser applique les règles de la bibliothèque MySQL à ce log. Pour parcourir toutes les règles de bibliothèque disponibles, cliquez sur View Library Rules dans le processeur Grok Parser. Vous pouvez effectuer une recherche dans le tableau des règles de bibliothèque et cliquer sur n’importe quelle règle pour prévisualiser la façon dont elle est appliquée à vos logs.