云日志服务 LTS-设置日志云端结构化解析:Nginx

时间:2024-11-19 19:57:49

Nginx

Nginx是通过log_format指令来自定义访问日志的格式。

  1. 选择示例日志:应选择一条比较典型的日志作为示例日志。在“步骤1 选择示例日志”中,可单击“从已有日志中选择”,在弹出框中根据业务需求选择待操作的日志,也可以直接在输入框中输入待操作的日志,单击“确定”。通过选择不同时间段筛选日志。

    时间范围有三种方式,分别是相对时间、整点时间和自定义。您可以根据自己的实际需求,选择时间范围。

    • 相对时间:表示查询距离当前时间1分钟、5分钟、15分钟等时间区间的日志数据。例如当前时间为19:20:31,设置相对时间1小时,表示查询18:20:31~19:20:31的日志数据。
    • 整点时间:表示查询最近整点1分钟、15分钟等时间区间的日志数据。例如当前时间为19:20:31,设置整点时间1小时,表示查询18:00:00~19:00:00的日志数据。
    • 自定义:表示查询指定时间范围的日志数据

  2. 在“步骤2 输入Nginx日志配置”中需要输入Nginx日志配置,根据输入或选择的日志进行配置。其中有默认配置可使用,单击“默认Nginx配置”即可。

    标准Nginx配置文件中,日志配置的部分通常以log_format开头。

    日志格式

    • 默认配置如下所示。
      log_format  main   '$remote_addr - $remote_user [$time_local] "$request" '
                                  '$status $body_bytes_sent "$http_referer" '
                                  '"$http_user_agent" "$http_x_forwarded_for"';
    • 用户也可进行自定义配置,具体配置格式要求如下所示。
      • 使用Nginx配置,不可为空
      • 以log_format开头,并且包含(')和字段名称
      • 长度最大限制为5000
      • 需要与示例日志内容匹配
      • log_format字段之间的间隔,除大小字母、数字、下划线及中划线外,可使用其他任意字符
      • 以(')或者(';)结尾

  1. 字段提取。可将输入或选择的日志自动提取为以一个示例字段对应一个字段名称的格式的日志解析结果。

    在“步骤3 字段提取”下单击“智能提取”。以如下原始日志为例进行分析:

    将以下原始日志输入待操作框中。

    39.149.31.187 - - [12/Mar/2020:12:24:02 +0800] "GET / HTTP/1.1" 304 0 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.132 Safari/537.36" "-"

    使用如下Nginx日志配置。

    log_format  main   '$remote_addr - $remote_user [$time_local] "$request" '
                                '$status $body_bytes_sent "$http_referer" '
                                '"$http_user_agent" "$http_x_forwarded_for"';
    • 当日志提取字段的类型为float时,精确度为7位有效数字。
    • 如果超过7位有效数字的话,则会导致提取字段内容不准确,从而影响可视化查看和快速分析,因此建议将字段类型修改为String。

    在字段提取完成后,可对日志模板进行设置。结构化字段设置规则请参考设置结构化字段

  2. 若需要指定某一字段作为日志时间,详细请参考自定义日志时间
  3. 单击“保存”,完成日志结构化配置,初次设置完成后将不能对字段类型编辑修改。
support.huaweicloud.com/usermanual-lts/lts_0823.html