Фильтрация логов
Фильтрация логов
Вы можете искать в логах relevant информацию при построении запросов с помощью команды Filter. Фильтрация позволяет сократить количество записей в списке, оставив только те записи, которые соответствуют указанному условию.
Варианты фильтрации см. ниже.
Фильтрация по полям или последовательностям
Вы можете фильтровать по частичному или полному значению поля или по последовательности полей.
- В таблице результатов запроса выберите частичное или полное значение поля или последовательность полей.
- Щёлкните правой кнопкой мыши и выберите Фильтровать по или Исключить.
Если вы выбираете последовательность, фильтроваться будут только уникальные значения.
Чтобы выбрать последовательность полей, нажмите Shift при выборе полей.
Пример: фильтрация по значению trace ID
Вы можете фильтровать по значению trace ID в поле content результатов запроса.
Фильтрация по доказательствам
Вы можете использовать сохранённые доказательства для поиска определённых элементов в логах, а также для последующей отчётности, чтобы иметь обзор найденных доказательств.
Есть два способа: из раздела Коллекция доказательств или из меню заголовка таблицы результатов.
В коллекции доказательств
В разделе Коллекция доказательств выберите Фильтровать по или Исключить, чтобы отфильтровать запрос по одной или нескольким строкам или IP-адресам в вашем списке доказательств. Это добавит команду filter или filter out в поле ввода запроса.
Отображаются только поля, соответствующие типу данных. Например, для списков доказательств IP-адресов отображаются только поля с типом данных IPADDR.
В результатах запроса
В меню заголовка таблицы результатов выберите заголовок (например, content), затем выберите Фильтровать по или Исключить, чтобы отфильтровать запрос по предустановленным или пользовательским спискам доказательств. Это добавит команду filter или filter out в поле ввода запроса.
Отображаются только списки доказательств, соответствующие типу данных поля. Например, когда вы хотите отфильтровать столбец с типом данных IPADDR, отображаются только списки доказательств IP-адресов.
Поиск доказательств по всем полям
Вы можете искать значения доказательств по всем полям.
- В разделе Коллекция доказательств выберите одно или несколько значений из списка доказательств IP-адресов или IoC.
- Выберите Поиск.
Это добавляет команду search в ваш запрос. Когда выбрано несколько значений, запрос использует логическое ИЛИ.
В отличие от Фильтровать по и Исключить, Поиск не ограничен полями с соответствующим типом данных.
Фильтрация по числовым операторам
Вы можете фильтровать по числовым операторам, таким как Меньше чем, Меньше или равно, Равно, Больше или равно, Больше чем.
- В таблице результатов запроса выберите поле.
- Щёлкните правой кнопкой мыши и выберите один из операторов.
Произвольный фильтр
Вы можете вручную определить условие фильтрации для одного или нескольких полей одновременно и выполнять фильтрацию данных, загруженных в таблицу результатов, с выполнением запроса или без него.
Фильтры на месте применяются только к данным, которые вы получили с помощью запроса. Например, если ваш запрос ограничен 1 000 записей, и вы используете фильтр на месте, команда фильтрует только из 1 000 строк; она не применяется к данным в хранилище. Чтобы применить фильтры ко всем данным в хранилище, см. раздел «Фильтрация логов».
Чтобы отфильтровать результаты без выполнения запроса
- В меню таблицы результатов запроса выберите заголовок столбца.
- В разделе Фильтровать по "<имя_поля>" введите ваше условие и выберите кнопку подтверждения.
Чтобы добавить несколько фильтров, повторите шаги выше для каждого интересующего вас поля.
Над таблицей результатов запроса отображается панель уведомлений с установленными фильтрами.
- Чтобы скрыть или отобразить панель уведомлений, выберите соответствующую кнопку в сводке запроса.
- Чтобы удалить фильтры, выберите соответствующую кнопку для нужных фильтров.
- Чтобы применить фильтры к вашему запросу DQL, на панели уведомлений выберите Добавить все в запрос или отдельные элементы.
Фильтрация по метке времени
Вы можете фильтровать логи по метке времени.
Чтобы сохранить фильтр и повторно использовать его в течение всего расследования, вы можете добавить нужные значения метки времени в свои пользовательские временные диапазоны. Подробности см. в разделе «Определение временных диапазонов».
- В таблице результатов запроса выберите нужное значение поля.
- Щёлкните правой кнопкой мыши и выберите Фильтры по времени.
- Выберите один из доступных операторов. Это добавит в запрос DQL фильтр для вашего выбора.
Доступные операторы описаны ниже.
- Раньше чем: находит метки времени, которые раньше выбранного значения.
Пример:
| filter timestamp < toTimestamp("2024-01-04T18:45:11.918Z")
- Равно: находит метки времени, которые равны выбранному значению.
Пример:
| filter timestamp == toTimestamp("2024-01-04T18:45:11.918Z")
- Позже чем: находит метки времени, которые позже выбранного значения.
Пример:
| filter timestamp > toTimestamp("2024-01-04T18:45:11.918Z")
- Около (…): создаёт фильтр временного диапазона.
Пример:
Щелчок правой кнопкой мыши по значению 2024-11-05T14:38:54Z и выбор Около 5 мин добавляет в запрос следующий фильтр:
| filter timestamp >= toTimestamp("2024-11-05T14:38:54.071000000Z")-5m
and timestamp <= toTimestamp("2024-11-05T14:38:54.071000000Z")+5m
Фильтрация по опорному времени
Вы можете создать фильтр по метке времени на основе опорного времени.
- Определите опорное время.
- В меню поля опорного времени, отображаемого над полем ввода запроса, выберите один из доступных вариантов фильтрации. Это добавит в запрос DQL фильтр для вашего выбора.