分析压缩与多文件日志

在保留来源信息的前提下,处理压缩包与跨文件排查。

先保留来源,再分析内容

压缩包和多文件日志常包含多个日期、多个服务和轮转文件。导入前保留原始包,并确认文件名、目录和时间范围。提取出的结果必须能够追溯到来源,才能用于后续排查。

可以通过文件、目录或压缩包导入日志。具体格式、编码和导入方式见导入文件与压缩包。

不以压缩后的大小判断负载

压缩文件的展开体积可能明显大于原始包。解压、解码和日志处理都会占用内存。第一次分析大型包时,先选取一个时间段或服务,确认格式和性能,再扩大范围。

ZIP、RAR、7z 与 GZ、ZST 的封装方式并不相同。若无法导入,先确认真实格式、文件是否损坏,以及是否加密;不要仅修改文件扩展名来尝试修复。

处理编码和时间差异

从多个机器取得日志时,先核对编码和时间格式。乱码会影响搜索,时区与机器时钟偏差会影响对事件顺序的解释。

即使界面能够按时间展示,也应验证关键记录的时间解析是否正确。缺少时间的行、多行异常堆栈和不同精度的时间戳需要结合原始上下文阅读。

跨文件追踪请求

先用明确的请求标识筛选,然后核对每条记录的来源。多个服务可能使用相似的错误文本,单独搜索 ERROR 容易将无关事件混在一起。

把初步发现与原始记录进行对照,确认是否遗漏相邻轮转文件或跨日请求。详见追踪一次超时请求。

导出供协作使用

导出时说明搜索条件、时间范围、来源和是否只包含匹配结果。脱敏后再分享,不要把可打开的压缩包视为可公开的数据。

发生解压失败时,使用系统解压工具确认包本身有效。能解压但不能分析时,再检查编码与内容结构,见常见问题。

LogDog/读懂日志,找到线索。GitHub