
# 配置日志告警规则
LTS支持对日志流中的日志数据设置告警规则，实时监控服务运行状态。目前每个账号可以创建告警规则的总数不超过200个。
支持批量创建多个告警规则，请参考[配置多个告警规则]。
#### 前提条件
- 已创建日志组、日志流，请参考[管理日志组](https://support.huaweicloud.com/usermanual-lts/lts_04_0003.html)和[管理日志流](https://support.huaweicloud.com/usermanual-lts/lts_04_0004.html)。
- 日志接入LTS后，如果需要使用字段索引进行搜索分析统计，请确保索引配置准确。详情请参考[创建LTS日志索引](https://support.huaweicloud.com/usermanual-lts/lts_05_0008.html)。准确的索引配置可以帮助您更高效地查询和分析日志数据，方便您基于特定字段（如日志级别、错误码、响应时间等）配置日志告警规则。
 
#### 配置告警规则
支持以下统计类型的告警规则：搜索分析（管道符方式）、关键词统计及SQL统计。
- [配置单个搜索分析告警（管道符方式）]
  云日志服务支持将日志数据进行结构化，通过新SQL引擎配置告警规则，支持使用管道符（搜索\|分析），定时查询结构化数据，当且仅当条件表达式返回为true的时候，将告警进行上报，用户可以在LTS控制台查看SQL告警。
  1. 登录[云日志服务控制台](https://console.huaweicloud.com/lts/?#/cts/manager/groups)。
  
  2. 左侧导航选择"日志告警"。
  
  3. 单击"告警规则"。
  
  4. 在"告警规则"页签，单击"创建"，在界面右侧弹出"新建告警规则"页面。
  
  5. 在"新建告警规则"页面，参考[表1]配置告警规则相关参数。
     
     图1搜索分析告警规则   
     ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002662628615.png "点击放大")
     
      表1搜索分析告警参数说明 
     | 参数类别 | 参数名称                  | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     |:---|:---|:---|
     | 基本信息 | 规则名称                  | 告警规则的名称，建议您根据业务自定义告警规则名称。创建成功后将鼠标悬浮在规则名称上，显示规则名称和原始名称。支持修改规则名称，不支持修改首次创建的原始名称。 **规则名称不能与其他规则的名称或原始名称相同。** **命名规范如下**： 只支持输入英文、数字、中文、中划线、下划线，且不能以中划线、下划线开头或结尾。长度为1-128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 基本信息 | 企业项目                  | 选择业务需要的企业项目，默认为default。也可单击"查看企业项目"，在企业项目管理页面查看全部企业项目。 - 企业项目需要开通后才能使用，请参考[开通并进入企业管理页面](https://support.huaweicloud.com/usermanual-em/eps_15_0001.html)。  - 支持将该企业项目资源迁出，详细请参考[迁出企业项目资源](https://support.huaweicloud.com/usermanual-em/zh-cn_topic_0108763973.html)**。**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 基本信息 | 描述                    | 对该规则进行简要描述，长度不能超过128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
     | 统计分析 | 统计类型                  | 勾选**"搜索分析"**：使用新SQL引擎配置告警，支持使用管道符（搜索\|分析）。 告警规则创建成功后无法修改统计类型，请根据业务需求规划好统计类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
     | 统计分析 | 查询条件（**支持添加3条查询语句。**） | **日志组名称**：选择已创建的日志组。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 统计分析 | 查询条件（**支持添加3条查询语句。**） | **日志流名称**：选择已创建的日志流。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 统计分析 | 查询条件（**支持添加3条查询语句。**） | **查询时间**：指定语句的查询周期。查询语句的时间范围：从当前时间往前推一个周期。例如：查询时间设置为1小时，当前时间为9:00，则查询语句的时间范围为8:00-9:00。 - **如果查询时间单位为分钟**，则取值范围是1-60。  - **如果查询时间单位为小时**，则取值范围是1-24。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 统计分析 | 查询条件（**支持添加3条查询语句。**） | **查询语句**：语句格式如下。 ``` 搜索语句 | SQL分析语句 ``` LTS会根据设置的语句对日志流中的日志进行监控。输入查询语句后，单击"预览"，在预览下方正常显示查询结果，根据预览结果的字段设置检测规则。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 统计分析 | 查询条件（**支持添加3条查询语句。**） | **添加多个查询条件** ：重复执行以上步骤即可，多个查询条件的编号请参考[图2]查看。（截图仅供参考，请以实际环境展示为准） 图2查看查询条件编号 ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002392936048.png "点击放大") 其中，第一个查询条件编号为0，第二个查询条件编号为1，第三个查询条件编号为2。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 统计分析 | 校验规则                  | 当满足条件表达式（）时，告警级别为（紧急、重要、次要、提示）And（）次统计周期内，至少满足（）次以上条件触发告警。 输入具体的条件表达式，当条件表达式返回为true的时候，产生告警，否则不产生告警。 - 条件表达式支持中文。条件表达式不支持纯数字，不支持以数字开头。  - 告警级别包括"紧急"、"重要"、"次要"、"提示"，默认"紧急"。  - 配置统计周期次数和满足以上条件触发告警次数，其中配置的统计周期次数须大于等于满足触发条件次数。统计周期次数最小值为1，最大值为10。   单击+增加条件表达式（or），最多支持增加20条。 单击![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002426375897.png)删除条件表达式。 条件表达式支持基础语法和多表组合语法。关联多个查询条件时，条件表达式中需要使用如下格式来引用字段： ``` ${查询条件编号}.{查询语句字段} ``` 例如，$0.pv 表示第一个图表0的查询语句"\* \| select count(\*) as pv"中的pv字段。 注意： 使用多个图表时，条件表达式中必须存在第一个图表0，即$0.。 - **基础语法** ： - 基础运算符：支持加（+）、减（-）、乘（\*）、除（/）、取模运算（%）。示例：x \* 10 + y \> 100。  - 比较运算符：支持大于（\>）、大于等于（\>=）、小于（\<）、小于等于（\<=）、等于（==）、不等于（!=）。示例：x \>= 100。  - 逻辑运算符：支持与（\&\&）、或（\|\|）。示例：x \> 0 \&\& y \< 200。  - 取反前缀：支持取反前缀（!）。 示例：!(x \< 1 \&\& x \> 100)。  - 数值常量：支持数值常量，并作为64位浮点数处理。示例：x \> 10。  - 字符串常量：支持字符串常量（"字符串"），例如"string"。示例：str =="string"。  - 布尔常量：支持布尔常量(true、false)。示例：(x \< 100)!=true。  - 括号：支持使用括号改变计算的优先级。示例：x \*(y + 10)\<200。  - contains函数：支持使用contains函数判断是否包含子串，例如contains(str, "hello")返回true则表示str中包含hello子串。    - **多表组合语法** ： - 基础运算符：（+-\*/%）。  - 比较运算符：大于（\>）、大于等于（\>=）、小于（\<）、小于等于（\<=）、等于（==）、不等于（!=）。  - 逻辑运算符：与（\&\&）、或（\|\|）。  - 取反前缀（!）。  - contains函数。  - 括号（）。   示例： ``` $0.pv > 10 && $1.uv < 2 ``` $0.pv 表示第一个图表0的查询语句"\* \| select count(\*) as pv"中的pv字段，$1.uv表示第二个图表1的查询语句"\* \| select count(\*) as uv"的uv字段，这两个条件需要同时满足。    |
     | 高级设置 | 统计周期                  | 条件表达式查询的频率可以设置为： - **每小时**：表示整点小时查询。  - **每天**：需要指定几点整查询。  - **每周**：需要指定周几的几点整查询。  - **固定间隔** ：自定义间隔周期，需要指定1-60分钟/1-24小时。例如：当前时间为9:00，固定间隔设置为5分钟，则第一次查询时间为9:00，第二次查询时间为9:05，第三次查询时间为9:10..... 当查询时间大于1小时，固定间隔时间最小取值为5分钟。   - **CRON表达式** ：按照[CRON表达式](https://support.huaweicloud.com/usermanual-lts/lts_04_0062.html#lts_04_0062__section818593212158)执行查询任务，CRON表达式最小精度为分钟，格式为24小时制。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 高级设置 | 恢复策略                  | 配置恢复策略，即满足该策略时，会发送告警恢复通知。 配置的最近统计周期次数内，如果不满足触发条件且开启恢复时通知开关，则会发送恢复告警通知。 最近统计周期次数最小值为1，最大值为10。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 高级设置 | 通知场景                  | - **告警触发时**：用于发送触发告警通知。开启该按钮，当满足触发条件时，会发送告警通知；未开启该按钮，当满足触发条件时，不会发送告警通知。  - **告警恢复时**：用于发送恢复告警通知。开启该按钮，当满足恢复策略时，会发送恢复告警通知；未开启该按钮，当满足恢复策略时，不会发送恢复告警通知。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
     | 高级设置 | 通知频率                  | 支持选择立即通知、每5分钟、每10分钟、每15分钟、每30分钟、每1小时、每3小时、每6小时发送告警。 立即通知指只要产生告警就发送通知，每10分钟指的是两次通知之间最小时间间隔为10分钟，可避免告警轰炸。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
     | 高级设置 | 告警通知规则                | 请从下拉列表中选择已创建的告警通知规则。 若没有，请单击右侧"创建告警通知规则"，详细操作请见[创建告警通知规则](https://support.huaweicloud.com/usermanual-lts/lts_02_0926.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 高级设置 | 语言                    | 发送告警的语言。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
     | 高级设置 | 标签                    | 按照业务需求对不同的告警规则添加对应的标签。单击"添加"，分别填写标签键key和标签值value。 如需添加多个标签可重复该步骤，最多支持添加20个标签。 **标签键key限制条件：** - 标签键可以包含任意语种的字母、数字和空格，以及_.:=+-@字符，但首尾不能包含空格，且不能以_sys_开头。  - 标签键长度不能超过128个字符；标签值长度不能超过255个字符。  - 标签键名称不可重复。   **标签值value限制条件：** - 标签值可以包含任意语种的字母、数字和空格，以及_.:=+-@字符。  - 标签值长度不能超过255个字符。   **删除标签：** 警告： 删除标签无法恢复，请谨慎操作。 如需删除标签可单击标签操作列的"删除"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
        
     
     
  
  6. 单击"确定"，搜索分析告警规则创建成功，在"告警规则"页面会生成一条告警规则信息。
   
- [配置关键词告警规则]
  LTS支持对日志流中的日志数据进行关键词统计，通过设置告警规则，监控日志中的关键词，统计一定时间段内的日志中关键字出现的次数，实时监控服务运行状态。
  1. 左侧导航选择"日志告警"。
  
  2. 单击"告警规则"。
  
  3. 在"告警规则"页签，单击"创建"，在界面右侧弹出"新建告警规则"页面。
  
  4. 在"新建告警规则"页面，配置告警规则相关参数。 
     图3关键词告警规则   
     ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002632309408.png "点击放大")
     
     表2关键词告警参数说明 
     | 参数类别 | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     |:---|:---|:---|
     | 基本信息 | 规则名称   | 告警规则的名称，建议您根据业务自定义告警规则名称。创建成功后将鼠标悬浮在规则名称上，显示规则名称和原始名称。支持修改规则名称，不支持修改首次创建的原始名称。 **规则名称不能与其他规则的名称或原始名称相同。** **命名规范如下**： 只支持输入英文、数字、中文、中划线、下划线，且不能以中划线、下划线开头或结尾。长度为1-128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 基本信息 | 企业项目   | 选择业务需要的企业项目，默认为default。也可单击"查看企业项目"，在企业项目管理页面查看全部企业项目。 - 企业项目需要开通后才能使用，请参考[开通并进入企业管理页面](https://support.huaweicloud.com/usermanual-em/eps_15_0001.html)。  - 支持将该企业项目资源迁出，详细请参考[迁出企业项目资源](https://support.huaweicloud.com/usermanual-em/zh-cn_topic_0108763973.html)**。**                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 基本信息 | 描述     | 对该规则进行简要描述。长度不能超过128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
     | 统计分析 | 统计类型   | 勾选**关键词**统计：适用于使用关键词搜索配置日志告警的场景。 告警规则创建成功后无法修改统计类型，请根据业务需求规划好统计类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 统计分析 | 查询条件   | **日志组名称**：选择已创建的日志组。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 统计分析 | 查询条件   | **日志流名称**：选择已创建的日志流。 当日志组下有多个日志流时，支持选择多个日志流，即可批量创建关键词告警。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 统计分析 | 查询条件   | **查询时间**：指定语句的查询周期。查询语句的时间范围：从当前时间往前推一个周期。例如：查询时间设置为1小时，当前时间为9:00，则查询语句的时间范围为8:00-9:00。 - 如果**查询时间单位为分钟**，则取值范围是1-60。  - 如果**查询时间单位为小时**，则取值范围是1-24。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
     | 统计分析 | 查询条件   | **关键词**：根据业务需要，选取在日志搜索能查到的日志关键字，LTS会根据设置的关键词对日志流中的日志进行监控。 关键词支持精确匹配和模糊匹配，输入长度不超过1024个字符。详细请参考[搜索语法介绍](https://support.huaweicloud.com/usermanual-lts/lts_07_0086.html)。 在配置日志字段索引时，默认关闭"大小写敏感"功能，此时设置关键字不区分大小写。若启用"大小写敏感"功能，则需确保告警关键字的大小写匹配准确。详细请参考[创建LTS日志索引](https://support.huaweicloud.com/usermanual-lts/lts_07_0078.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
     | 统计分析 | 检测规则   | 配置触发条件，即满足该条件时，会触发告警。 - **匹配条数**：当关键词搜索结果的日志条数达到设定的条数时，会触发告警。支持大于（\>）、大于等于（\>=）、小于（\<）、小于等于（\<=）4种比较运算符。匹配条数最小值为1，最大值为2147483647。  - 触发**告警级别**包括"紧急"、"重要"、"次要"、"提示"，默认"紧急"。  - **统计周期次数** 指高级设置的统计周期；**满足条件次数**是指设置的关键词。配置的统计周期次数须大于等于满足触发条件次数。统计周期次数最小值为1，最大值为10。   单击+增加条件表达式（or），最多支持增加20条。 单击![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002332946289.png)删除条件表达式。                                                                                                                                                                                                 |
     | 高级设置 | 统计周期   | 条件表达式查询的频率可以设置为： - **每小时**：表示整点小时查询。  - **每天**：需要指定几点整查询。  - **每周**：需要指定周几的几点整查询。  - **固定间隔** ：自定义间隔周期，需要指定1-60分钟/1-24小时。例如：当前时间为9:00，固定间隔设置为5分钟，则第一次查询时间为9:00，第二次查询时间为9:05，第三次查询时间为9:10..... 当查询时间大于1小时，固定间隔时间最小取值为5分钟。   - **CRON表达式** ：按照[CRON表达式]执行查询任务，CRON表达式最小精度为分钟，格式为24小时制。                                                                                                                                                                                 |
     | 高级设置 | 恢复策略   | 配置恢复策略，即满足该策略时，会发送告警恢复通知。 配置的最近统计周期次数内，如果不满足触发条件且开启恢复时通知开关，则会发送恢复告警通知。 最近统计周期次数最小值为1，最大值为10。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 高级设置 | 通知场景   | - **告警触发时**：用于发送触发告警通知。开启该按钮，当满足触发条件时，会发送告警通知；未开启该按钮，当满足触发条件时，不会发送告警通知。  - **告警恢复时**：用于发送恢复告警通知。开启该按钮，当满足恢复策略时，会发送恢复告警通知；未开启该按钮，当满足恢复策略时，不会发送恢复告警通知。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 高级设置 | 通知频率   | 支持选择立即通知、每5分钟、每10分钟、每15分钟、每30分钟、每1小时、每3小时、每6小时发送告警。 立即通知指只要产生告警就发送通知，每10分钟指的是两次通知之间最小时间间隔为10分钟，可避免告警轰炸。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
     | 高级设置 | 告警通知规则 | 请从下拉列表中选择已创建的告警通知规则。 若没有，请单击右侧"创建告警通知规则"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 高级设置 | 语言     | 发送告警的语言。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
     | 高级设置 | 标签     | 按照业务需求对不同的告警规则添加对应的标签。单击"添加"，分别填写标签键key和标签值value。 如需添加多个标签可重复该步骤，最多支持添加20个标签。 **标签键key限制条件：** - 标签键可以包含任意语种的字母、数字和空格，以及_.:=+-@字符，但首尾不能包含空格，且不能以_sys_开头。  - 标签键长度不能超过128个字符。  - 标签键名称不可重复。   **标签值value限制条件：** - 标签值可以包含任意语种的字母、数字和空格，以及_.:=+-@字符。  - 标签值长度不能超过255个字符。   **删除标签：** 警告： 删除标签无法恢复，请谨慎操作。 如需删除标签可单击标签操作列的"删除"。 |
        
     
     
  
  5. 单击"确定"，关键词告警规则创建成功，在"告警规则"页面会生成一条告警规则信息。详细示例请查看[参考示例：出现关键字即触发告警]。
   
- [配置SQL告警规则]
  云日志服务支持将日志数据进行结构化，通过配置SQL告警规则，定时查询结构化数据，当且仅当条件表达式返回为true的时候，将告警进行上报，用户可以在LTS控制台查看SQL告警。每条SQL告警规则可以关联1到3个图表，每个图表包含一条查询某个日志流的SQL查询语句。
  旧版SQL引擎即将下线，推荐您使用新版SQL引擎（搜索分析），功能更丰富。新版SQL引擎的语法兼容SQL92标准，如果查询失败，您需要手动修改SQL语句。
  此功能支持全部用户使用的局点有：华南-广州、华北-北京四、华北-乌兰察布一、华东-上海一、中国-香港、西南-贵阳一、亚太-新加坡、华北-北京一，支持部分白名单用户使用的局点有：华东-上海二、亚太-曼谷、华南-深圳、中东-利雅得、亚太-雅加达，其他局点暂不支持该功能。
  1. 左侧导航选择"日志告警"。
  
  2. 单击"告警规则"。
  
  3. 在"告警规则"页签，单击"创建"，在界面右侧弹出"新建告警规则"页面。
  
  4. 在"新建告警规则"页面，参考[表3]配置告警规则相关参数。
     
     图4SQL告警规则   
     ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002662468683.png "点击放大")
     
      表3SQL告警参数说明 
     | 参数类别 | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
     |:---|:---|:---|
     | 基本信息 | 规则名称   | 告警规则的名称，建议您根据业务自定义告警规则名称。创建成功后将鼠标悬浮在规则名称上，显示规则名称和原始名称。支持修改规则名称，不支持修改首次创建的原始名称。 **规则名称不能与其他规则的名称或原始名称相同。** **命名规范如下**： 只支持输入英文、数字、中文、中划线、下划线，且不能以中划线、下划线开头或结尾。长度为1-128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
     | 基本信息 | 企业项目   | 选择业务需要的企业项目，默认为default。也可单击"查看企业项目"，在企业项目管理页面查看全部企业项目。 - 企业项目需要开通后才能使用，请参考[开通并进入企业管理页面](https://support.huaweicloud.com/usermanual-em/eps_15_0001.html)。  - 支持将该企业项目资源迁出，详细请参考[迁出企业项目资源](https://support.huaweicloud.com/usermanual-em/zh-cn_topic_0108763973.html)**。**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 基本信息 | 描述     | 对该规则进行简要描述。长度不能超过128个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 统计分析 | 统计类型   | 勾选SQL统计：使用SQL分析配置告警。 告警规则创建成功后无法修改统计类型，请根据业务需求规划好统计类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
     | 统计分析 | 相关图表   | 配置告警关联的图表。 当前有两种添加方式：直接添加和从图表导入。若所选日志流未配置结构化规则，请先[设置云端结构化解析日志](https://support.huaweicloud.com/usermanual-lts/lts_07_0079.html)。**最多支持添加3个图表**，图表不能为空，图表中的sql查询语句也不能为空。 - **直接添加** 单击"直接添加"，具体的参数配置信息如下： - **日志组名称**：在下拉框中选择有日志上报的日志组。  - **日志流名称**：在下拉框中选择目标日志组下的日志流。  - **查询时间**：当前所选日志的查询时间，查询时间（1 \~ 60分钟/1 \~ 24小时），单位为分钟或小时。  - **查询语句** ：填写可视化查询语句。具体请参考[SQL分析语法介绍](https://support.huaweicloud.com/usermanual-lts/lts_04_0051.html)。    - **从图表导入** 单击"从图表导入"，进入"添加可视化图表"页面，选择对应日志组、日志流下的可视化图表，单击"确定"。 若该日志流下没有图表或没有所需的图表，单击界面上的"前往添加图表"，进入可视化界面，设置完成后单击"保存并返回"返回到告警规则界面，自动打开创建规则弹框，填充新创建的图表及图表的查询语句。 可以指定图表的查询时间（1 \~ 60分钟/1 \~ 24小时），单位为分钟或小时，每个图表最多可以查询最近一天的数据，当统计周期选择1\~4分钟时，图表查询时间不能超过1小时。 - 单击![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002298986922.png)：跳转到日志流的可视化查看详情界面。  - 单击 ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002299146574.png)：删除该直接添加的图表。  - 单击"预览"：查看可视化分析后的数据。必须要执行"预览"，否则将无法保存该告警规则。     若想**添加** **多个图表** ，重复执行以上步骤即可。多个图表的编号请参考[图5]查看。 其中，第一个图表编号为0，第二个图表编号为1，第三个图表编号为2。 图5查看图表编号 ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002333026117.png "点击放大")                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
     | 统计分析 | 检测规则   | 输入具体的条件表达式，当条件表达式返回为true的时候，产生告警，否则不产生告警。 - **条件表达式**支持中文。不支持纯数字，不支持以数字开头。  - **触发告警级别**包括"紧急"、"重要"、"次要"、"提示"，默认"紧急"。  - **统计周期次数** 指上面设置的统计周期；**满足条件次数**指设置的条件表达式。配置的统计周期次数须大于等于满足触发条件次数。统计周期次数最小值为1，最大值为10。   单击+增加条件表达式（or），最多支持增加20条。 单击![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000001982283817.png)删除条件表达式。 条件表达式支持基础语法和多表组合语法。关联多个图表时，条件表达式中需要使用如下格式来引用字段： ``` ${图表编号}.{查询语句字段} ``` 例如，$0.pv 表示第一个图表0的查询语句"select count(\*) as pv"中的pv字段。 注意： 使用多个图表时，条件表达式里必须存在第一个图表0，即$0.。 - **基础语法** ： - 基础运算符：支持加（+）、减（-）、乘（\*）、除（/）、取模运算（%）。示例：x \* 10 + y \> 100。  - 比较运算符：支持大于（\>）、大于等于（\>=）、小于（\<）、小于等于（\<=）、等于（==）、不等于（!=）。示例：x \>= 100。  - 逻辑运算符：支持与（\&\&）、或（\|\|）。示例：x \> 0 \&\& y \< 200。  - 取反前缀：支持取反前缀（!）。 示例：!(x \< 1 \&\& x \> 100)。  - 数值常量：支持数值常量，并作为64位浮点数处理。示例：x \> 10。  - 字符串常量：支持字符串常量（"字符串"），例如"string"。示例：str =="string"。  - 布尔常量：支持布尔常量(true、false)。示例：(x \< 100)!=true。  - 括号：支持使用括号改变计算的优先级。示例：x \*(y + 10)\<200。  - contains函数：支持使用contains函数判断是否包含子串，例如contains(str, "hello")返回true则表示str中包含hello子串。    - **多表组合语法** ： - 基础运算符：（+-\*/%）。  - 比较运算符：大于（\>）、大于等于（\>=）、小于（\<）、小于等于（\<=）、等于（==）、不等于（!=）。  - 逻辑运算符：与（\&\&）、或（\|\|）。  - 取反前缀（!）。  - contains函数。  - 括号（）。   示例： ``` $0.pv > 10 && $1.uv < 2 ``` $0.pv 表示第一个图表0的查询语句"select count(\*) as pv"中的pv字段，$1.uv表示第二个图表1的查询语句"select count(\*) as uv"的uv字段，这两个条件需要同时满足。    |
     | 高级设置 | 统计周期   | 条件表达式查询的频率可以设置为： - **每小时**：表示整点小时查询。  - **每天**：需要指定几点整查询。  - **每周**：需要指定周几的几点整查询。  - **固定间隔** ：自定义间隔周期，需要指定1-60分钟/1-24小时。例如：当前时间为9:00，固定间隔设置为5分钟，则第一次查询时间为9:00，第二次查询时间为9:05，第三次查询时间为9:10..... 当查询时间大于1小时，固定间隔时间最小取值为5分钟。   - **CRON表达式** ：按照[CRON表达式]执行查询任务，CRON表达式最小精度为分钟，格式为24小时制。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
     | 高级设置 | 恢复策略   | 配置恢复策略，即满足该策略时，会发送告警恢复通知。 配置的最近统计周期次数内，如果不满足触发条件且开启恢复时通知开关，则会发送恢复告警通知。 最近统计周期次数最小值为1，最大值为10。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 高级设置 | 通知场景   | - **告警触发时**：用于发送触发告警通知。开启该按钮，当满足触发条件时，会发送告警通知；未开启该按钮，当满足触发条件时，不会发送告警通知。  - **告警恢复时**：用于发送恢复告警通知。开启该按钮，当满足恢复策略时，会发送恢复告警通知；未开启该按钮，当满足恢复策略时，不会发送恢复告警通知。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 高级设置 | 通知频率   | 支持选择立即通知、每5分钟、每10分钟、每15分钟、每30分钟、每1小时、每3小时、每6小时发送告警。 立即通知指只要产生告警就发送通知，每10分钟指的是两次通知之间最小时间间隔为10分钟，可避免告警轰炸。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
     | 高级设置 | 告警通知规则 | 请从下拉列表中选择已创建的告警通知规则。 若没有，请单击右侧"创建告警通知规则"，详细操作请见[创建告警通知规则](https://support.huaweicloud.com/usermanual-lts/lts_02_0926.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 高级设置 | 语言     | 发送告警的语言，支持中文（简体）和英文。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
     | 高级设置 | 标签     | 按照业务需求对不同的告警规则添加对应的标签。单击"添加"，分别填写标签键key和标签值value。如需添加多个标签可重复该步骤，**最多支持添加20个标签**。 **标签键key限制条件：** - 标签键可以包含任意语种的字母、数字和空格，以及_.:=+-@字符，但首尾不能包含空格，且不能以_sys_开头。  - 标签键长度不能超过128个字符。  - 标签键名称不可重复。   **标签值value限制条件：** - 标签值可以包含任意语种的字母、数字和空格，以及_.:=+-@字符。  - 标签值长度不能超过255个字符。   **删除标签：** 警告： 删除标签无法恢复，请谨慎操作。 如需删除标签可单击标签操作列的"删除"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
        
     
     
  
  5. 单击"确定"，SQL告警规则创建成功，在"告警规则"页面会生成一条告警规则信息。详细示例请查看[参考示例：根据关键字出现的次数设置告警]。
   
 #### 配置多个告警规则
LTS支持批量创建多个告警规则。
1. 在"告警规则"页面，批量导入告警规则。 
   1. 单击"导入/导出 \> 导入"，进入导入告警规则页面。
   
   2. 下载告警模板到本地填写完成。
   
   3. 单击"选择文件"，选择本地填写好的文件。
   
   4. 确认导入的规则信息无误后，单击"导入"。
   
   5. 导入成功后，在规则列表下方显示告警规则明细。
   
   
   
   
2. 单击"批量创建/编辑"，进入批量创建/编辑告警规则页面。 
   图6批量创建告警规则   
   ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002516339368.png "点击放大")
   
   
3. 在规则列表下方，输入告警规则数量，单击"添加"。 
   - 仅支持同时添加200个告警规则。在规则列表下方默认已有1个告警规则，所以用户最多支持再添加199个数量。
   
   - 在右侧配置项下方自定义填写"规则名称"，配置项设置完成后，也可以双击左侧告警规则配置的名称自定义命名。规则名称只支持输入英文、数字、中文、中划线、下划线，且不能以中划线、下划线开头或结尾。长度为1-128个字符。
   
   - 鼠标放在告警规则配置上面，单击![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002190046046.png)即可直接复制告警规则配置。
   
   - 鼠标放在告警规则配置上面，单击![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002225246441.png)，在弹出的提示框单击"确定"删除告警规则配置。
   
   - 若规则原始名称已存在，提交后会编辑该条规则，否则会创建一条新规则，不能修改统计类型，否则会导致修改失败。
   
   - 单击"导入"，在导入告警规则页面，提前下载告警模板，本地填写完成后，即可选择文件，单击"导入"完成批量导入告警规则。
   
   
   
   
4. 在配置项下方，设置告警规则。
5. 设置完成后，单击"参数检查"。
6. 检查成功后，单击"提交"，批量告警规则设置完成。 
   一个告警规则设置完成后，单击"应用于其他告警规则"可将该告警规则（源告警规则）复制到其他告警规则（目标告警规则）。具体的操作步骤如下：
   1. 单击"应用于其他告警规则"，在弹出的对话框中，选择已导入的告警规则和添加查询条件。
      - 选择已导入的告警规则：最多支持选择50个，被选中的告警规则将被当前规则覆盖，查询条件信息除外。
      
      - 添加查询条件：根据实际需求，给目标告警规则设置查询条件，最多支持添加3条查询条件。
      
      
      图7应用于其他告警规则   
      ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002660671465.png "点击放大")
      
      
   
   2. 完成后，单击"确认"。
   
   3. 单击"参数检查"，检查成功后，单击"提交"，应用于其他告警规则设置完成。
   
   
   
   
 
#### 告警规则后续操作
创建告警规则后，支持对告警规则进行修改、开启/关闭、复制、删除等操作，可能会导致原有告警规则发生变化，请谨慎操作。
- 支持对单个告警规则进行如下操作： 修改告警规则：单击目标告警规则操作列的"修改"，在"修改告警规则"页面，修改规则名称、查询条件、检测规则等信息，修改完成后，单击"确定"。
  临时关闭告警规则：单击目标告警规则操作列的"更多 \> 临时关闭"，设置临时关闭的截止时间，单击"确定"。
  复制告警规则：单击目标告警规则操作列的"更多 \> 复制"，即可直接复制告警规则。
  删除告警规则：单击目标告警规则操作列的"删除"，在弹出的对话框中，单击"确定"删除该告警规则。
  ![](https://support.huaweicloud.com/usermanual-lts/public_sys-resources/note_3.0-zh-cn.png)
  删除告警规则后不可恢复，请谨慎操作。
  
- 告警恢复通知状态：开启该按钮，当满足恢复策略时，会发送恢复告警通知；未开启该按钮，当满足恢复策略时，不会发送恢复告警通知。
- 告警规则开关状态：开启该按钮，该告警规则才会生效；未开启该按钮，告警规则失效。
- 标签管理：单击目标告警规则操作列的"更多 \> 标签管理"，在打开的"编辑标签"页面添加标签。
- 勾选多个告警规则后，支持对多个告警进行批量操作：开启告警规则、关闭告警规则、临时关闭告警规则、取消临时关闭、开启告警恢复通知、关闭告警恢复通知、删除告警规则、导入告警规则、导出已选中数据到XLSX、导出全部数据到XLSX。
- 鼠标悬浮在规则名称上，显示规则名称和原始名称。不支持修改首次创建的原始名称。
 
 #### CRON表达式
CRON表达式的格式组成为：分钟（0-59）、小时（0-23）、日（1-31）、月（1-12）、星期（0-6，0=SUN，6=SAT），这几个字段使用空格顺序连接并且均为必填字段。除了基础取值，在实际使用场景还可以结合一些特殊字符来输出更复杂时间规则，示例如下：
- 从00:00开始，每隔整10分钟查询一次，分别为10分钟、20分钟、30分钟、40分钟、50分钟、60分钟。\*表示该字段的任意值，/表示指定时间的间隔。
  ```
  0/10 * * * *
  ```
  例如，当前时间为16:37，下一次查询时间为16:50。
  
- 从00:00开始，每隔5小时查询一次，分别为0时、5时、10时、15时、20时。\*表示该字段的任意值，/表示指定时间的间隔。
  ```
  0 0/5 * * *
  ```
  例如，当前时间为16:37，下一次查询时间为20:00。
  
- 每天14:00查询一次。
  ```
  0 14 * * *
  ```
  
- 每月10日00:00查询一次。
  ```
  0 0 10 * *
  ```
  
 
 #### 参考示例：出现关键字即触发告警
如果您希望日志中出现目标关键字时，就能触发告警，则您可以参考本示例设置查询语句和关键词告警规则。以下示例仅供参考，请以实际业务为准。
设置的关键字一定是日志流存在的关键字，例如Error关键字。
图8查询结果   
![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002032190697.png "点击放大")
- 查询语句：选择查询时间范围为15分钟，然后执行如下语句，查询包含Error关键字的日志。更多搜索语法请参考[搜索语法介绍](https://support.huaweicloud.com/usermanual-lts/lts_05_0111.html)。
  图9查询语句   
  ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002032197865.png "点击放大") 
- 告警通知：创建上述告警规则后，只要日志中出现Error关键字，您就可以在"告警列表"收到告警通知。您还可以单击告警名称，查看告警详情，进行溯源。
  图10告警通知   
  ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002032102489.png "点击放大") 
 
 #### 参考示例：根据关键字出现的次数设置告警
如果您希望在一定时间范围内日志关键字出现的次数达到指定次数时，才触发告警，则您可以参考本示例设置查询分析语句和SQL告警规则。以下示例仅供参考，请以实际业务为准。
SQL语句：
```
SELECT COUNT(*) AS error_count WHERE level = 'ERROR'
```
在目标日志流可查询到当前日志等级为"ERROR"的日志总计出现26次。
图11查询结果   
![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002383013465.png "点击放大")
- 查询语句：选择查询时间范围为5分钟，然后执行如下语句"SELECT count(\*) as Error"，统计5分钟内出现Error关键字的次数。更多搜索语法请参考[SQL分析语法介绍](https://support.huaweicloud.com/usermanual-lts/lts_04_0051.html)。
  图12查询语句   
  ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002349295358.png "点击放大") 
- 告警通知：创建上述告警规则后，只要日志中出现Error关键字超过10次，您就可以在"告警列表"收到告警通知。您还可以单击告警名称，查看告警详情，进行溯源。
  图13告警通知   
  ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002383019093.png "点击放大") 
 
#### 参考示例：使用搜索 \| 分析语句设置告警
如果您希望查询一定时间范围内日志级别为"ERROR"的日志数据并统计日志级别为"ERROR"的日志条数，到达指定条数后触发告警，则您可以参考本示例设置查询分析语句和告警规则。以下示例仅供参考，请以实际业务为准。
查询与分析语句：
```
level:ERROR | SELECT count(*) as error_count
```
在目标日志流可查询到当前日志等级为"ERROR"的日志总计出现123次。
图14查询与分析结果   
![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002349458822.png "点击放大")
- 查询语句：选择查询时间范围为5分钟，然后执行查询与分析语句，统计5分钟内日志告警级别为"ERROR"的日志条数。更多管道符语句语法请参考[日志搜索与分析（管道符方式）](https://support.huaweicloud.com/usermanual-lts/lts_07_0075.html)。
  图15查询语句
  ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002383019673.png "点击放大")
  
- 告警通知：创建上述告警规则后，只要日志中出现Error关键字超过10次，您就可以在"告警列表"收到告警通知。您还可以单击告警名称，查看告警详情，进行溯源。
  图16告警通知   
  ![](https://support.huaweicloud.com/usermanual-lts/zh-cn_image_0000002341288044.png "点击放大") 
 
#### 相关文档
- LTS支持通过调用API接口实现创建关键词告警规则、查询关键词告警规则、删除关键词告警规则等，详细请参考[关键词告警规则](https://support.huaweicloud.com/api-lts/topic_300000012.html)。
- LTS支持通过调用API接口实现创建SQL告警规则、查询SQL告警规则、删除SQL告警规则等，详细请参考[SQL告警规则](https://support.huaweicloud.com/api-lts/topic_300000011.html)。
- 如果您需要使用多张图表的查询结果，详细的实践教程请参考[多图表查询结果应用于告警检测和告警通知](https://support.huaweicloud.com/bestpractice-lts/lts_07_0059.html)。
 
