概要

Log Explorer では、個々のログを検索し、一覧表示することができます。しかし、最も価値のある洞察は、多くの場合、ログの大規模な集計によって得られます。検索機能を使用すると、ログをフィルタリングし、時系列チャート、トップリスト、ツリーマップ、円グラフ、またはテーブルとして視覚化することで、ログデータ全体の傾向、パターン、および外れ値をより深く理解できます。

自然言語クエリ

自然言語クエリは、この Datadog サイト () では利用できません。

自然言語クエリ (NLQ) を使用して、探している内容を平易な英語で記述します。Datadog がリクエストを構造化されたログクエリに自動的に変換するため、複雑な構文を記述することなく、簡単にログを調査できます。この機能にアクセスするには、検索フィールドの Ask をクリックします。

システムは、自然言語の入力を Datadog クエリに変換し、サービス、属性、タグ、時間範囲などのコンテキストを理解します。関連するフィールドも自動的に検出されるため、ユーザーは「Top 20 services by errors」や「Show errors from service X in the past 24 hours」のような簡単な説明を使用して視覚化を作成できます。

NLQ を無効にするには、org_management 権限が必要です。Organization Settings > Preferences に移動し、自然言語クエリ機能をオフに切り替えます。

検索クエリ

Log Explorer の検索は、時間範囲と検索クエリ (key:value全文検索の組み合わせ) で構成されます。Log Explorer の右上にある時間範囲セレクターを使用して検索の時間枠を選択できます。カスタム時間範囲の設定の詳細については、カスタムタイムフレームのドキュメントを参照してください。

過去 15 分間に Web ストアサービスによって生成されたエラーステータスのログをフィルタリングするには、service:payment status:error rejected のようなカスタムクエリを作成し、時間範囲を Past 15 minutes に設定します。

Web ストアサービスに対する拒否された支払いのエラーログをフィルタリングする検索クエリを Log Explorer で作成

インデックス化されたログは、全文検索key:value 検索クエリの両方をサポートしています。

: key:value クエリでは、事前にファセットを宣言する必要はありません

クエリ構文の完全なリファレンスについては、検索構文のドキュメントを参照してください。

検索バーの機能

Log Explorer の検索バーには、クエリをより効率的かつ正確に記述するためのいくつかの機能が含まれています。

構文のハイライトとエラー検証

構文のハイライトにより、キー、値、フリーテキスト、制御文字といった入力タイプが明確に区別されます。たとえば、servicestatus はキー、auth-dotneterror は値、500check-token はフリーテキストであり、括弧は制御文字です。ステータス属性はステータスごとに色分けされています (error は赤、info は青)。

構文のハイライトで色分けされた「service:auth-dotnet status:error 500 (check-token OR create-user)」というクエリが表示された Log Explorer の検索バー

エラー検証は、key:value のペアの値の欠落、不完全な範囲クエリ、閉じ括弧の不足などの構文エラーを特定し、修正案を提示します。

「service:(web-store OR auth-dotnet」というクエリと「Missing closing parenthesis character」というメッセージが表示された Log Explorer の検索バー

オートコンプリート

検索バーのオートコンプリート機能は、ログ内の既存のキーと値、最近の検索、保存ビューを使用してクエリを補完するのに役立ちます。

「service:」というクエリとオートコンプリートの選択肢として「emailer」、「balancer-checker」、「ad-server」、および「vpc」が表示された Log Explorer の検索バー

オートコンプリートは、入力内容に基づいてファセットと値を提案します。これらはファセットパネルと同じ順序で表示されます。ファセットを選択して : を入力すると、過去 15 分間のログ数が多い順に値が表示されます。

「network」というクエリとオートコンプリートの選択肢として「@network.bytes_written」、「@network.client.ip」、「@network.interface」というファセットが表示された Log Explorer の検索バー

直近の 100 件の検索が保持され、入力時に提案されます。クエリに一致する保存ビューも提案され、Saved Views パネルと同じ順序で表示されます。

「service:web-store status:error」というクエリとオートコンプリートの選択肢としてさまざまな Web ストアサービスエラーの最近の検索が表示されたログ検索バー

検索バーの右側にあるボタンを切り替えると、RAW モードで検索できます。このモードでは、構文のハイライト、検索ピルのスタイル設定、オートコンプリートが無効になります。

RAW 検索モードで「service:auth-dotnet status:error 500 (check-token OR create-user)」というクエリが表示されたログ検索バー

検索バーは、マウスだけでなく、キーボードコマンドを使用して操作することもできます。たとえば、CMD-A を使用してテキストを選択し、CMD-C を使用してテキストをコピーし、CMD-X を使用してテキストを切り取り、CMD-V を使用してテキストを貼り付けます。

参考資料