- 用語には、
janeやsmithのような単一の単語を指定できます。 - 用語には、二重引用符で囲んだフレーズ (
"customer log") を指定することもでき、その場合はフレーズ内のすべての単語が同じ順序で一致します。 - フィールド名のない用語は、これらの選択されたフィールドにのみ一致します。
- 複数の用語は、かっこでグループ化してサブクエリを作成できます。
- すべての検索フィールドでは、大文字と小文字が区別されます。
- 演算子 (
AND、OR、NOT) は、すべての検索可能なフィールドに対して機能します。
検索可能なフィールド
フィールド名を指定しない検索語で検索できるフィールド
client_nameconnectiondescriptioniplog_idtypeuser_name
完全一致
description:"Username invalid"。
たとえば、説明が Username invalid のログを検索するには、q=description:"Username invalid" を使用します。
ワイルドカード
*) を使って 0 文字以上の文字を置き換え、用語を検索できます。例: user_name:john*。たとえば、user_name:j* のように前方一致に使用できます。ワイルドカードのその他の使い方 (たとえば後方一致) では、リテラルは 3 文字以上である必要があります。たとえば、name:*usa`` は使用できますが、name:*sa` は使用できません。
疑問符文字 (?) はサポートされていません。
たとえば、john で始まる username を持つユーザーのすべてのログを検索するには、q=user_name:john* を使用します。
範囲
[min TO max] を使用し、両端を含まない範囲には波括弧 {min TO max} を使用します。
波括弧と角括弧は、同じ範囲式内で組み合わせて使用できます。範囲内でワイルドカードを使用することもできます。
たとえば、2018 年 12 月 18 日から現在までのすべてのログを検索するには、q=date:[2018-12-18 TO *] を使用します。
保持期間の開始から 2018 年 12 月 19 日まで (ただしその日は含まない) のログを検索するには、q=date:[* TO 2018-12-19} を使用します。
クエリの例
制限事項
414 Request-URI Too Largeエラーが発生した場合は、クエリ文字列がサポートされている長さを超えていることを意味します。この場合は、検索条件を絞り込んでください。- ログフィールドはトークン化されないため、
description:ruleは値がCreate a ruleやUpdate a ruleである description には一致しません。代わりにdescription:*ruleを使用してください。詳細は、ワイルドカードと完全一致を参照してください。 .rawフィールド拡張はサポートされていません。フィールドは指定された値全体に対して一致し、トークン化はされません。
ページネーション
include_totals パラメーターを指定して GET /api/v2/logs または GET /api/v2/users/{user_id}/logs エンドポイントを呼び出すと、結果の概要と要求したログを含む JSON オブジェクトが返されます。JSON オブジェクトは次のようになります。