
# 查询与分析日志
#### 操作场景
数据收集成功后，您可以在查询分析页面对收集到的日志数据进行实时查询分析。本章节将介绍如何对日志数据进行查询分析，请根据您的需要选择查询分析方式：
- 方式一：[输入查询条件进行查询分析]，用户自定义设置查询时间范围，自定义查询分析语句进行查询。
- 方式二：[使用已有字段进行查询分析]，用户自定义设置查询时间范围，使用日志已有的字段进行查询与分析。已有字段详细说明请参见[日志字段含义](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0140.html#secmaster_01_0140)。
- 方式三：[创建快速查询]，通过将定义好的查询分析语句和查询时间范围"保存为快速查询"，创建快速查询后，您可以在管道数据的查询分析页面中，单击快速查询搜索框中的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002488660478.png)，并选择目标快速查询名称，即可使用快速查询。
查看查询分析结果可参见：[操作查询分析结果]。
#### 前提条件
已完成数据接入，详细操作请参见[云服务接入](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0176.html#secmaster_01_0176)。
 #### 输入查询条件进行查询分析
1. [登录安全云脑 SecMaster控制台](https://console.huaweicloud.com/secmaster/#/secmaster/ssa/overview)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002020168740.png)，选择区域和项目。
3. 在左侧导航栏选择"工作空间 \> 空间管理"，并在工作空间列表中，单击目标工作空间名称，进入目标工作空间管理页面。 
   图1进入目标工作空间管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002572515210.png "点击放大")
   
   
   
4. 在左侧导航栏选择"日志审计 \> 安全数据"，进入安全分析页面。 
   
   图2进入安全分析页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002540921232.png "点击放大")
   
   
5. 在左侧数据空间导航栏中，单击数据空间名称，展开数据管道列后，再单击管道名称，右侧将显示管道数据的检索页面。 
   图3管道数据页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940880697.png "点击放大")
   
   
6. 在管道数据检索页面，输入查询分析语句。 
   查询分析语句由查询语句和分析语句构成，格式为**查询语句\|分析语句** ，查询分析语句语法详细内容请参见[查询与分析语法概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0112.html#secmaster_01_0112)。
   ![](https://support.huaweicloud.com/usermanual-secmaster/public_sys-resources/note_3.0-zh-cn.png)
   - 如果筛留字段为text类型时，默认会使用MATCH_QUERY进行分词查询。
   
   - 如果使用采集通道进行数据接入，则报文中的"@timestamp"字段为日志到达采集器的时间，如果解析器未对"@timestamp"字段进行处理，则该字段会成为报文的一部分，按照此字段做时区格式化后作为日志时间。
    
   图4查询与分析   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001903886222.png "点击放大")
   
   
7. 单击"15分钟（相对）"，设置查询时间范围。 
   您可以选择相对时间（15分钟、1小时、24小时），或自定义查询时间。
   
   
8. 单击"查询/分析"，查看查询分析结果。
 
 #### 使用已有字段进行查询分析
本部分将介绍如何使用已有字段对接入日志进行查询分析。
1. [登录安全云脑 SecMaster控制台](https://console.huaweicloud.com/secmaster/#/secmaster/ssa/overview)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002020168740.png)，选择区域和项目。
3. 在左侧导航栏选择"工作空间 \> 空间管理"，并在工作空间列表中，单击目标工作空间名称，进入目标工作空间管理页面。 
   图5进入目标工作空间管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002572515210.png "点击放大")
   
   
   
4. 在左侧导航栏选择"日志审计 \> 安全数据"，进入安全分析页面。 
   
   图6进入安全分析页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002540921232.png "点击放大")
   
   
5. 在左侧数据空间导航栏中，单击数据空间名称，展开数据管道列后，再单击管道名称，右侧将显示管道数据的检索页面。 
   图7管道数据页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940880697.png "点击放大")
   
   
6. 设置查询条件。 
   接入数据已有字段详细说明请参见[日志字段含义](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0140.html#secmaster_01_0140)。
   ![](https://support.huaweicloud.com/usermanual-secmaster/public_sys-resources/note_3.0-zh-cn.png)
   - 如果筛留字段为text类型时，默认会使用MATCH_QUERY进行分词查询。
   
   - 如果使用采集通道进行数据接入，则报文中的"@timestamp"字段为日志到达采集器的时间，如果解析器未对"@timestamp"字段进行处理，则该字段会成为报文的一部分，按照此字段做时区格式化后作为日志时间。
    
   - 在原始日志中，单击左侧可选字段前的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001366470497.png)，并单击待筛选字段名称后的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001366311725.png)（筛选某字段值），查询框中将按照已筛选的字段进行查询。如果需要排除某字段值，可以单击该字段名称前的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001903925860.png)。
     图8筛选某字段值（一）   
     ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940896517.png "点击放大") 
   
   - 如果您已展开某时间点的具体日志数据，需要筛选某些字段，可以单击该字段名称前的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001366631901.png)（筛选某字段值），查询框中将按照已筛选的字段进行查询。如果需要排除某字段值，可以单击该字段名称前的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001903765908.png)。
     图9筛选某字段值（二）   
     ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001903765356.png "点击放大") 
    
   
   
7. 默认查询并显示最近15分钟内数据。如果需要查询其他时间段日志数据，则需要设置查询时间，并单击"查询/分析"。
 
 #### 创建快速查询
1. [登录安全云脑 SecMaster控制台](https://console.huaweicloud.com/secmaster/#/secmaster/ssa/overview)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002020168740.png)，选择区域和项目。
3. 在左侧导航栏选择"工作空间 \> 空间管理"，并在工作空间列表中，单击目标工作空间名称，进入目标工作空间管理页面。 
   图10进入目标工作空间管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002572515210.png "点击放大")
   
   
   
4. 在左侧导航栏选择"日志审计 \> 安全数据"，进入安全分析页面。 
   
   图11进入安全分析页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002540921232.png "点击放大")
   
   
5. 在左侧数据空间导航栏中，单击数据空间名称，展开数据管道列后，再单击管道名称，右侧将显示管道数据的检索页面。 
   图12管道数据页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940880697.png "点击放大")
   
   
6. 输入查询分析语句，设置时间范围，并单击"查询/分析"。
   
   更多查询分析详细操作请参见[输入查询条件进行查询分析]。
   
   
7. 单击页面右上角"保存为快速查询"，在右侧页面中配置查询参数。 
   表1快速查询参数配置 
   | 参数名称 | 参数说明                                                                                 |
   |:---|:---|
   | 查询名称 | 设置快速查询的名称。                                                                           |
   | 查询语句 | 系统自动生成[6]中输入的查询语句。 |
      
   
   
8. 单击"确定"。 
   创建快速查询后，您可以在管道数据的查询分析页面中，单击快速查询搜索框中的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002086410972.png)，并选择目标快速查询名称，即可使用快速查询。
   
   
 
 #### 操作查询分析结果
安全云脑通过**原始日志** 、**日志分布直方图** 、**图表统计**形式展示查询分析结果。
- **日志分布直方图**
  此处将展示查询到的日志在时间上的分布情况，同时，将鼠标放在柱状图上，可查看该数据块代表的时间和日志命中次数。
  图13日志分布直方图   
  ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940961389.png "点击放大") 
- **原始日志**
  在"原始日志"页签将展示当前查询结果。
  图14原始日志   
  ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940965165.png "点击放大")
  - 设置显示日志数据信息：
    - 页面中默认展示最近15分钟内的日志数据，如果需要展示其他时间数据，可以在右上角选择展示的时间。
      图15选择显示时间   
      ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940949025.png "点击放大") 
    
    - 如需查看某时间所有字段中的数据，可单击表格中对应时间前方的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001449089005.png)展开所有数据，默认展示以表格形式展示数据。
      如需查看JSON格式数据，可以选择"JSON"页签，页面将展示JSON格式的数据。
      图16展开显示数据   
      ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001903951318.png "点击放大") 
    
    - 如需在列表中展示/筛选某些字段信息，可在右侧可选字段中选择需展示的字段，并单击字段名称后的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001399169042.png)，该字段将显示在右侧日志数据列表中。
      图17选中显示字段   
      ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940952745.png "点击放大")
      - 字段选中后，如需**调整显示先后顺序** ，可在右侧日志数据列表的表头列单击该字段名称后的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001448769345.png)（向左移一列）、![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001398689330.png)（向右移一列）按钮来进行调整。
        图18调整顺序   
        ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001904121078.png "点击放大") 
      
      - 字段选中后，如需**取消** ，可在右侧日志数据列表的表头列单击该字段名称后的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001449009141.png)按钮来进行取消，或左侧在"选定字段"单击该字段名称后的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001449089009.png)按钮来取消显示。
        图19取消选择   
        ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001903961662.png "点击放大") 
       
     
  
  - 导出日志：在原始日志页签，在页面右上方单击![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001341551690.png)图标，系统将自动下载当前原始日志表格到本地。
   
- **图表统计**
  查询语句查询后，在"图表统计"页签可以查看可视化的查询分析结果。
  图表统计是安全云脑根据查询分析语句渲染出的结果，提供有表格、线图、柱状图、饼图等多种图表类型，详细信息请参见[查看图表统计结果](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0103.html#secmaster_01_0103)。
  
- **告警**
  在查询分析页面右上角单击"添加告警"，可以将查询分析结果设置告警，详细信息请参见[快速添加日志告警模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0141.html#secmaster_01_0141)。
  
- **快速查询**
  在查询分析页面右上角单击"保存为快速查询"，可以将某一查询分析条件保存为快速查询，详细信息请参见[创建快速查询]。
  
 
