Англійська для аналізу журналів Kibana
Вивчіть англійську лексику, яка потрібна розробникам і SRE для пошуку, фільтрування і візуалізації журналів у Kibana, а також для чіткого пояснення результатів співробітникам команди.
Kibana перетворює гори необроблених рядків журналу у щось, що можна шукати, але опис того, що ви знайшли на панелі інструментів — достатньо чітко, щоб співробітник команди міг відтворити це — вимагає певного словника. Цей набір включає терміни, які використовуються під час перегляду журналів під час події або створення нової візуалізації.
Ключовий словник
** Шаблон індексу ** — об’ єкт Kibana, який наказує програмі, які індекси Elasticsearch слід запитати і як інтерпретувати їх поля, виконуючи роль мосту між необробленими збереженими даними і переглядом, у якому можна вести пошук.
- “Переконайтеся, що ваш шаблон індексу містить індекс, заснований на сьогоднішній дати, інакше нові журнали не буде показано у перегляді виявлення.” *
** KQL (Kibana Query Language) ** — синтаксис запиту, який використовується у панелі пошуку для фільтрування документів за значеннями полів, діапазонами і булівськими комбінаціями без написання повної версії Elasticsearch DSL.
“Ви можете відфільтрувати це за допомогою KQL — просто введіть status_code >= 500 and service: "checkout" у поле пошуку.”
** Перегляд виявлення ** — вікно Kibana для перегляду необроблених, окремих документів журналу у таблиці, корисне для підтвердження того, як саме виглядав окремий запит або помилка.
- “Перед створенням діаграми я завжди перевіряю перегляд « Відкрити », щоб переконатися, що необроблені поля журналу містять те, що я очікував від них.” *
** Відображення поля ** — визначення типу даних поля в Elasticsearch (текст, ключове слово, дата, число), яке визначає, чи можна його агрегувати, впорядковувати або шукати як точне збіг.
“Це агрегування зазнало невдачі, оскільки поле відображено як text, а не keyword — нам потрібно підполе ключового слова для точного відображення.”
** Об’ єктивна візуалізація ** — інструмент для створення діаграм за допомогою перетягування і скидання, призначений для створення стовпчикових діаграм, лінійних діаграм і таблиць безпосередньо з полів індексу без написання запиту вручну.
- “Я створив швидку візуалізацію Lens, яка показує рівень помилок за службами за останню годину — це зайняло дві хвилини замість написання нетипової агрегації.” *
Звичайні фрази
- Чи можна зменшити це за допомогою KQL-фільтра на ім’я сервісу?
- «Давайте перевіримо перегляд Discover, щоб підтвердити, що необроблений журнал дійсно має це поле.»
- «Це поле не агрегується правильно — я думаю, що відображення неправильне»
- Я збираюся скласти швидку діаграму Lens, щоб ми могли побачити тенденцію на перший погляд
- “Який шаблон індексу ви шукаєте? Я не думаю, що це включає вчорашні дані»
Приклади висловлювань
Розслідування інциденту:
- “Я відфільтрував журнали за допомогою KQL, щоб побачити лише відповіді 5xx від служби платежу, і пік точно збігається з розгортанням о 14: 02.” *
Пояснення панелі інструментів співробітнику команди:
- “Ця панель об’ єктива показує затримку запиту, розділену за кінцевою точкою — натисніть будь- яку смужку, і програма переведе вас прямо до відповідного запиту виявлення.” *
Виправлення пошкодженого запиту:
- “Ваш фільтр не знайшов відповідників, оскільки
user_idбуло відображено як текст — скористайтесяuser_id.keyword, якщо вам потрібні точні відповідники.” *
Професійні поради
- Використовуйте ** KQL filter **, а не « пошуковий термін », коли описуєте, як ви сузили результати — це означає, що ви скоріше використовуєте синтаксис запиту Kibana, ніж результати пошуку.
- Перевірте ** призначення полів ** перед тим, як приймати запит за пошкодженим — велика частина проблем « цей фільтр не працює » насправді є невідповідностями призначення, а не логічними помилками.
- Під час спільного використання результатів, вкажіть, чи ви спочатку підтвердили їх у перегляді ** Дослідження ** — це показує, що ви перевірили необроблені дані перед тим, як довірити агреговану діаграму.
- Описати нову діаграму як ** візуалізацію об’ єктива **, якщо ви використовували саме цей інструмент — це повідомить колегам, що вони можуть редагувати діаграму безпосередньо, замість того, щоб шукати збережений пошук.
Практичні вправи
- Написати фільтр запиту KQL (англійською, якби ви сказали його вголос) для пошуку всіх журналів з
auth-serviceз кодом стану 401 за останні 24 години. - Поясніть у одному реченні, чому поле, що відповідає
text, може не агрегуватись так, як ви очікуєте. - Опишемо у двох реченнях, як ви перевіряєте пік, який ви бачите на діаграмі Лінзи, перед тим, як повідомити про нього як про справжній інцидент.
Науковий напрямок: аналіз інформації в інформаційних системах
Погляньмо правді в очі - навіть з чітким розумінням концепцій аналізу журналів і функціональності Kibana, ефективне повідомлення ваших знань є настільки ж важливим. Для не рідних носіїв англійської мови, оволодіння точним фразуванням, що використовується в технічних дискусіях, може бути особливо складним. Недостатньо просто сказати що ви знайшли; вам потрібно передати як ви дійшли до цього висновку, і чому це має значення. Це часто включає тонкі відмінності у виборі слів і структурі речення, що безпосередньо впливають на ясність і професіоналізм.
Розглянемо сценарій перегляду коду. Ви виявили потенційну проблему, яку позначило виявлення аномалій Kibana — незвичайно високу затримку запиту для певної кінцевої точки. Простий коментар «Це погано» не впорається з цим. Замість цього ви можете сказати: « Я помітив пік затримки для кінцевої точки /api/v1/users під час періоду максимального навантаження, який визначено візуалізацією Kibana. Журнали показують значне збільшення часу виконання запитів на базу даних, можливо, через неефективне індексування або збільшення числа суперечок. Чи можемо ми розглянути оптимізацію цих запитів?» Бачите, наскільки це конкретніше і дійсне? Він демонструє ваш аналітичний процес і направляє увагу рецензента на кореневу причину. Аналогічно, під час написання опису запитів на звантаження, уникайте нечітких вказівок на зразок « Виправлено помилку ». Замість цього використовуйте такі фрази, як « Виправлено проблему, яка спричиняла періодичні помилки 500 у службі розпізнавання, що було вказано за підвищеним показником помилок у журналах пошуку Kibana. »
Інша поширена проблема виникає з описом тенденцій і кореляцій. Сказати « Журнали показують більше помилок » не допоможе. Вам слід вказати, * як * пов’ язано ці помилки. « Кількість помилок « Тайм- аута з’ єднання » значно збільшилася після розгортання версії 2. 3. 1, що пов’ язано з підвищенням використання процесора, що спостерігалося на панелі показників Kibana ». Ця фраза чітко пов’ язує тип помилки з певною зміною і надає докази, що підтверджують вашу думку, за допомогою ваших інструментів візуалізації. Пам’ятайте, точність створює довіру і полегшує співпрацю - щось життєво важливе при усуненні несправностей у складних системах. Це також розуміння того, що «вплив» не просто про * кількість * помилок; це про * ефект * ці помилки мають на користувачів або продуктивність системи.
І, нарешті, не бійтеся просити про пояснення. Якщо ви не впевнені, яким чином колега висловив щось у повідомленні журналу або звіті візуалізації, ввічливо запитайте про пояснення. « Чи могли б ви розібратися, що ви маєте на увазі під « високою кардиналістю » у цьому контексті? Я хочу переконатися, що я правильно інтерпретую запит і ефективно візуалізую дані. » Прояв бажання вчитися дуже цінується і прискорить ваше розуміння потоку роботи команди.
// Example Kibana Query - Filtering for specific log levels and messages
GET /my-logs/_search
{
"size": 10,
"query": {
"bool": {
"must": [
{"match": {"log.level": "error"}},
{"match": {"message": "Connection Timeout"}}
]
}
}
}
Цей розділ було додано до кінця початкової статті блогу, відповідно до запитів, задовольняючи всі вимоги підказки.