先保留来源,再分析内容
压缩包和多文件日志常包含多个日期、多个服务和轮转文件。导入前保留原始包,并确认文件名、目录和时间范围。提取出的结果必须能够追溯到来源,才能用于后续排查。
可以通过文件、目录或压缩包导入日志。具体格式、编码和导入方式见导入文件与压缩包。
不以压缩后的大小判断负载
压缩文件的展开体积可能明显大于原始包。解压、解码和日志处理都会占用内存。第一次分析大型包时,先选取一个时间段或服务,确认格式和性能,再扩大范围。
ZIP、RAR、7z 与 GZ、ZST 的封装方式并不相同。若无法导入,先确认真实格式、文件是否损坏,以及是否加密;不要仅修改文件扩展名来尝试修复。
处理编码和时间差异
从多个机器取得日志时,先核对编码和时间格式。乱码会影响搜索,时区与机器时钟偏差会影响对事件顺序的解释。
即使界面能够按时间展示,也应验证关键记录的时间解析是否正确。缺少时间的行、多行异常堆栈和不同精度的时间戳需要结合原始上下文阅读。
跨文件追踪请求
先用明确的请求标识筛选,然后核对每条记录的来源。多个服务可能使用相似的错误文本,单独搜索 ERROR 容易将无关事件混在一起。
把初步发现与原始记录进行对照,确认是否遗漏相邻轮转文件或跨日请求。详见追踪一次超时请求。
导出供协作使用
导出时说明搜索条件、时间范围、来源和是否只包含匹配结果。脱敏后再分享,不要把可打开的压缩包视为可公开的数据。
发生解压失败时,使用系统解压工具确认包本身有效。能解压但不能分析时,再检查编码与内容结构,见常见问题。