ログコリレーターを追加してログ内の関係を特定
ログコリレーター は、ログデータ内のアラート間の相関を検出するキーまたは値です。たとえば、 ログコリレーター は、特定のネットワークデバイスのインターフェイス ID が、さまざまなアプリケーションサービスにわたって複数の警告に同時に出現している状況を検出できます。
始める前に
必要なロール:evt_mgmt_operator、evt_mgmt_admin
このタスクについて
ログコリレーター のタイプや機能の詳細については、「ログコリレーターを使用したログデータ内の関係の検出」を参照してください。ログソース の詳細については、「ログソースの確認」を参照してください。
手順
-
ログコリレーターを追加するには、次のいずれかの方法を使用します。
オプション 手順 特定の ログソース のログコリレーターを追加する - 移動先 Health Log Analytics (ヘルスログアナリティクス) > ログ例外検出 > ログコリレーター. 既存の ログコリレーター のリストが開きます。
- ログコリレーターの名前をクリックします。[相関インジケーター] 列に名前が表示されます。
- [新規] をクリックします。
すべての ログソース またはこのログコリレーターを定義した後にアクティブになる ログソース のみに適用されるログコリレーターを追加する - 移動先 Health Log Analytics (ヘルスログアナリティクス) > データ入力 > ログソース.
- ログソースの名前をクリックします。
[ログコリレーター] 関連リストには、選択した ログソース からのログデータを分析する既存の ログコリレーター のリストが表示されます。
- [ログコリレーター] タブで、[新規] をクリックします。
-
[ログコリレーター] フォームに入力します。
表 : 1. [ログコリレーター] フォーム フィールド 説明 タイプ ログコリレーター のタイプ。選択肢は次のとおりです。 - [フリーテキストコリレーター]:ログコリレーター は、ログメッセージのテキストを分析します。
- [ログキーコリレーター]:ログコリレーター は、ログメタデータを分析します。たとえば、インフラストラクチャ内のアプリケーションサービスの名前などです。ログプロパティコリレーター は、現在の環境のビジネスコンテキストに固有のものです。
詳細については、「ログコリレーターを使用したログデータ内の関係の検出」を参照してください。
フリーテキストの用語または識別子 ログ行の解析時に ログコリレーター で分離されるテキスト。 このフィールドのラベルは、フリーテキストコリレーター では [フリーテキストの用語 (Free text term)]、ログプロパティコリレーター では [識別子] になります。注:このフィールドの値は、ログコリレーター のいずれかのタイプのテキストになります。その結果、ログコリレーター の結果リストにおけるこの列のラベルは、[相関インジケーター (Correlation indicator)] になります。有効 ログコリレーター を適用するオプション。このフィールドを選択すると、ログコリレーター がログストリームに適用されます。 分析の範囲 (Range of analysis) この ログコリレーター でログデータが分析されるソースのセット。選択肢は次のとおりです。 - すべてのソース (All sources):データストリーム内のすべてのソースのログ行に ログコリレーター が適用されます。
- 新しいソースのみ (Only new sources):この ログコリレーター が有効化された後に作成されたすべてのソースのログ行に ログコリレーター が適用されます。
- 指定されたソース (Specified source):この ログコリレーター では、このフォームで指定したソースのログ行のみが分析されます。
除外されるソース (Excluded sources) ログコリレーター から除外されるソース。このフィールドにリストされているソースからのログ行は分析されません。 注:このフィールドは、[すべてのソース (All sources)] または [新しいソースのみ (Only new sources)] の [分析の範囲 (Range of analysis)] フィールドにのみ適用されます。ソースを ログコリレーター から除外するには:- 移動先 Health Log Analytics (ヘルスログアナリティクス) > データ入力 > ログソース).
- ログソースのフォームで目的のソースを開きます。
- [ログコリレーター] タブで、ログコリレーター のオプションを選択します。
- [選択したアイテムのアクション (Actions on selected items)] リストで、[このソースから除外 (Exclude from this source)] を選択します。
ソース ログコリレーター のソース。ログコリレーター はこの ログソース のデータを分析します。 このフィールドは、[ログソース] フォームから ログコリレーター を追加する場合にのみ表示されます。このフィールドには、作業中の ログソース が自動的に設定されます。
- [アクティブ] を選択してから、[送信] をクリックします。