<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80%D0%B0%D1%86%D0%B8%D1%8F_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2</id>
	<title>Фильтрация логов - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80%D0%B0%D1%86%D0%B8%D1%8F_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80%D0%B0%D1%86%D0%B8%D1%8F_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2&amp;action=history"/>
	<updated>2026-10-06T16:59:05Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80%D0%B0%D1%86%D0%B8%D1%8F_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2&amp;diff=6855&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Фильтрация логов = Вы можете искать в логах relevant информацию при построении запросов с помощью команды &lt;code&gt;Filter&lt;/code&gt;. Фильтрация позволяет сократить количество записей в списке, оставив только те записи, которые соответствуют указанному условию.  Вариан...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80%D0%B0%D1%86%D0%B8%D1%8F_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2&amp;diff=6855&amp;oldid=prev"/>
		<updated>2026-09-24T18:46:14Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Фильтрация логов = Вы можете искать в логах relevant информацию при построении запросов с помощью команды &amp;lt;code&amp;gt;Filter&amp;lt;/code&amp;gt;. Фильтрация позволяет сократить количество записей в списке, оставив только те записи, которые соответствуют указанному условию.  Вариан...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Фильтрация логов =&lt;br /&gt;
Вы можете искать в логах relevant информацию при построении запросов с помощью команды &amp;lt;code&amp;gt;Filter&amp;lt;/code&amp;gt;. Фильтрация позволяет сократить количество записей в списке, оставив только те записи, которые соответствуют указанному условию.&lt;br /&gt;
&lt;br /&gt;
Варианты фильтрации см. ниже.&lt;br /&gt;
&lt;br /&gt;
== Фильтрация по полям или последовательностям ==&lt;br /&gt;
Вы можете фильтровать по частичному или полному значению поля или по последовательности полей.&lt;br /&gt;
&lt;br /&gt;
# В таблице результатов запроса выберите частичное или полное значение поля или последовательность полей.&lt;br /&gt;
# Щёлкните правой кнопкой мыши и выберите &amp;#039;&amp;#039;&amp;#039;Фильтровать по&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Исключить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Если вы выбираете последовательность, фильтроваться будут только уникальные значения.&lt;br /&gt;
&lt;br /&gt;
Чтобы выбрать последовательность полей, нажмите &amp;#039;&amp;#039;&amp;#039;Shift&amp;#039;&amp;#039;&amp;#039; при выборе полей.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Пример: фильтрация по значению trace ID&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Вы можете фильтровать по значению trace ID в поле &amp;lt;code&amp;gt;content&amp;lt;/code&amp;gt; результатов запроса.&lt;br /&gt;
&lt;br /&gt;
== Фильтрация по доказательствам ==&lt;br /&gt;
Вы можете использовать сохранённые доказательства для поиска определённых элементов в логах, а также для последующей отчётности, чтобы иметь обзор найденных доказательств.&lt;br /&gt;
&lt;br /&gt;
Есть два способа: из раздела &amp;#039;&amp;#039;&amp;#039;Коллекция доказательств&amp;#039;&amp;#039;&amp;#039; или из меню заголовка таблицы результатов.&lt;br /&gt;
&lt;br /&gt;
=== В коллекции доказательств ===&lt;br /&gt;
В разделе &amp;#039;&amp;#039;&amp;#039;Коллекция доказательств&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Фильтровать по&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Исключить&amp;#039;&amp;#039;&amp;#039;, чтобы отфильтровать запрос по одной или нескольким строкам или IP-адресам в вашем списке доказательств. Это добавит команду &amp;lt;code&amp;gt;filter&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;filter out&amp;lt;/code&amp;gt; в поле ввода запроса.&lt;br /&gt;
&lt;br /&gt;
Отображаются только поля, соответствующие типу данных. Например, для списков доказательств IP-адресов отображаются только поля с типом данных &amp;#039;&amp;#039;&amp;#039;IPADDR&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== В результатах запроса ===&lt;br /&gt;
В меню заголовка таблицы результатов выберите заголовок (например, &amp;lt;code&amp;gt;content&amp;lt;/code&amp;gt;), затем выберите &amp;#039;&amp;#039;&amp;#039;Фильтровать по&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Исключить&amp;#039;&amp;#039;&amp;#039;, чтобы отфильтровать запрос по предустановленным или пользовательским спискам доказательств. Это добавит команду &amp;lt;code&amp;gt;filter&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;filter out&amp;lt;/code&amp;gt; в поле ввода запроса.&lt;br /&gt;
&lt;br /&gt;
Отображаются только списки доказательств, соответствующие типу данных поля. Например, когда вы хотите отфильтровать столбец с типом данных &amp;#039;&amp;#039;&amp;#039;IPADDR&amp;#039;&amp;#039;&amp;#039;, отображаются только списки доказательств IP-адресов.&lt;br /&gt;
&lt;br /&gt;
=== Поиск доказательств по всем полям ===&lt;br /&gt;
Вы можете искать значения доказательств по всем полям.&lt;br /&gt;
&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Коллекция доказательств&amp;#039;&amp;#039;&amp;#039; выберите одно или несколько значений из списка доказательств IP-адресов или &amp;#039;&amp;#039;&amp;#039;IoC&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Поиск&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Это добавляет команду &amp;lt;code&amp;gt;search&amp;lt;/code&amp;gt; в ваш запрос. Когда выбрано несколько значений, запрос использует логическое &amp;#039;&amp;#039;&amp;#039;ИЛИ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
В отличие от &amp;#039;&amp;#039;&amp;#039;Фильтровать по&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Исключить&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Поиск&amp;#039;&amp;#039;&amp;#039; не ограничен полями с соответствующим типом данных.&lt;br /&gt;
&lt;br /&gt;
== Фильтрация по числовым операторам ==&lt;br /&gt;
Вы можете фильтровать по числовым операторам, таким как &amp;#039;&amp;#039;&amp;#039;Меньше чем&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Меньше или равно&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Равно&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Больше или равно&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Больше чем&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
# В таблице результатов запроса выберите поле.&lt;br /&gt;
# Щёлкните правой кнопкой мыши и выберите один из операторов.&lt;br /&gt;
&lt;br /&gt;
== Произвольный фильтр ==&lt;br /&gt;
Вы можете вручную определить условие фильтрации для одного или нескольких полей одновременно и выполнять фильтрацию данных, загруженных в таблицу результатов, с выполнением запроса или без него.&lt;br /&gt;
&lt;br /&gt;
Фильтры на месте применяются только к данным, которые вы получили с помощью запроса. Например, если ваш запрос ограничен 1 000 записей, и вы используете фильтр на месте, команда фильтрует только из 1 000 строк; она не применяется к данным в хранилище. Чтобы применить фильтры ко всем данным в хранилище, см. раздел «Фильтрация логов».&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Чтобы отфильтровать результаты без выполнения запроса&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
# В меню таблицы результатов запроса выберите заголовок столбца.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Фильтровать по &amp;quot;&amp;lt;имя_поля&amp;gt;&amp;quot;&amp;#039;&amp;#039;&amp;#039; введите ваше условие и выберите кнопку подтверждения.&lt;br /&gt;
&lt;br /&gt;
Чтобы добавить несколько фильтров, повторите шаги выше для каждого интересующего вас поля.&lt;br /&gt;
&lt;br /&gt;
Над таблицей результатов запроса отображается панель уведомлений с установленными фильтрами.&lt;br /&gt;
&lt;br /&gt;
* Чтобы скрыть или отобразить панель уведомлений, выберите соответствующую кнопку в сводке запроса.&lt;br /&gt;
* Чтобы удалить фильтры, выберите соответствующую кнопку для нужных фильтров.&lt;br /&gt;
* Чтобы применить фильтры к вашему запросу &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039;, на панели уведомлений выберите &amp;#039;&amp;#039;&amp;#039;Добавить все в запрос&amp;#039;&amp;#039;&amp;#039; или отдельные элементы.&lt;br /&gt;
&lt;br /&gt;
== Фильтрация по метке времени ==&lt;br /&gt;
Вы можете фильтровать логи по метке времени.&lt;br /&gt;
&lt;br /&gt;
Чтобы сохранить фильтр и повторно использовать его в течение всего расследования, вы можете добавить нужные значения метки времени в свои пользовательские временные диапазоны. Подробности см. в разделе «Определение временных диапазонов».&lt;br /&gt;
&lt;br /&gt;
# В таблице результатов запроса выберите нужное значение поля.&lt;br /&gt;
# Щёлкните правой кнопкой мыши и выберите &amp;#039;&amp;#039;&amp;#039;Фильтры по времени&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите один из доступных операторов. Это добавит в запрос &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039; фильтр для вашего выбора.&lt;br /&gt;
&lt;br /&gt;
Доступные операторы описаны ниже.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Раньше чем&amp;#039;&amp;#039;&amp;#039;: находит метки времени, которые раньше выбранного значения.&lt;br /&gt;
&lt;br /&gt;
Пример:&amp;lt;pre&amp;gt;&lt;br /&gt;
| filter timestamp &amp;lt; toTimestamp(&amp;quot;2024-01-04T18:45:11.918Z&amp;quot;)&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Равно&amp;#039;&amp;#039;&amp;#039;: находит метки времени, которые равны выбранному значению.&lt;br /&gt;
&lt;br /&gt;
Пример:&amp;lt;pre&amp;gt;&lt;br /&gt;
| filter timestamp == toTimestamp(&amp;quot;2024-01-04T18:45:11.918Z&amp;quot;)&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Позже чем&amp;#039;&amp;#039;&amp;#039;: находит метки времени, которые позже выбранного значения.&lt;br /&gt;
&lt;br /&gt;
Пример:&amp;lt;pre&amp;gt;&lt;br /&gt;
| filter timestamp &amp;gt; toTimestamp(&amp;quot;2024-01-04T18:45:11.918Z&amp;quot;)&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Около (…)&amp;#039;&amp;#039;&amp;#039;: создаёт фильтр временного диапазона.&lt;br /&gt;
&lt;br /&gt;
Пример:&lt;br /&gt;
&lt;br /&gt;
Щелчок правой кнопкой мыши по значению &amp;lt;code&amp;gt;2024-11-05T14:38:54Z&amp;lt;/code&amp;gt; и выбор &amp;#039;&amp;#039;&amp;#039;Около 5 мин&amp;#039;&amp;#039;&amp;#039; добавляет в запрос следующий фильтр:&amp;lt;pre&amp;gt;&lt;br /&gt;
| filter timestamp &amp;gt;= toTimestamp(&amp;quot;2024-11-05T14:38:54.071000000Z&amp;quot;)-5m&lt;br /&gt;
    and timestamp &amp;lt;= toTimestamp(&amp;quot;2024-11-05T14:38:54.071000000Z&amp;quot;)+5m&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Фильтрация по опорному времени ==&lt;br /&gt;
Вы можете создать фильтр по метке времени на основе опорного времени.&lt;br /&gt;
&lt;br /&gt;
# Определите опорное время.&lt;br /&gt;
# В меню поля опорного времени, отображаемого над полем ввода запроса, выберите один из доступных вариантов фильтрации. Это добавит в запрос &amp;#039;&amp;#039;&amp;#039;DQL&amp;#039;&amp;#039;&amp;#039; фильтр для вашего выбора.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>