CN111796997A - 日志信息处理方法、装置和电子设备 - Google Patents
日志信息处理方法、装置和电子设备 Download PDFInfo
- Publication number
- CN111796997A CN111796997A CN202010637855.0A CN202010637855A CN111796997A CN 111796997 A CN111796997 A CN 111796997A CN 202010637855 A CN202010637855 A CN 202010637855A CN 111796997 A CN111796997 A CN 111796997A
- Authority
- CN
- China
- Prior art keywords
- log
- target application
- state
- information
- determining
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/30—Monitoring
- G06F11/34—Recording or statistical evaluation of computer activity, e.g. of down time, of input/output operation ; Recording or statistical evaluation of user activity, e.g. usability assessment
- G06F11/3466—Performance evaluation by tracing or monitoring
- G06F11/3476—Data logging
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F16/00—Information retrieval; Database structures therefor; File system structures therefor
- G06F16/10—File systems; File servers
- G06F16/18—File system types
- G06F16/1805—Append-only file systems, e.g. using logs or journals to store data
- G06F16/1815—Journaling file systems
Landscapes
- Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Computer Hardware Design (AREA)
- Quality & Reliability (AREA)
- Data Mining & Analysis (AREA)
- Databases & Information Systems (AREA)
- Debugging And Monitoring (AREA)
Abstract
本公开实施例公开了日志信息处理方法、装置和电子设备。该方法的一具体实施方式包括:获取待分析的日志信息,所述日志信息包括至少一条日志记录;基于所述至少一条日志记录确定所述日志信息所对应的目标应用的状态变化信息;基于所述状态变化信息确定目标应用所发生的异常的异常模式。在分析日志时,通过从日志信息中抽取日志特征信息,对日志进行分析,屏蔽了日志记录中的冗余信息。可以提升日志分析的速度。
Description
技术领域
本公开涉及计算机技术领域,尤其涉及一种日志信息处理方法、装置和电子设备。
背景技术
日志(Log)是指系统所指定对象的某些操作和其操作结果按时间有序的集合。每个日志文件由日志记录组成,每条日志记录描述了一次单独的系统事件。通常情况下,系统日志是用户可以直接阅读的文本文件,其中包含了一个时间戳和一个信息或者子系统所特有的其他信息。
日志可以通过网络设备由操作系统以及应用程序发出。日志可以被收集和分析。
日志文件为服务器、工作站、防火墙和应用软件等IT资源相关活动记录必要的、有价值的信息,这对系统监控、查询、报表和安全审计是十分重要的。日志文件中的记录适用于例如包括安全分析、信息技术(IT)性能管理、网络(web)分析、点击流分析、调试、故障排除和网络管理的各种场景。
发明内容
提供该公开内容部分以便以简要的形式介绍构思,这些构思将在后面的具体实施方式部分被详细描述。该公开内容部分并不旨在标识要求保护的技术方案的关键特征或必要特征,也不旨在用于限制所要求的保护的技术方案的范围。
本公开实施例提供了一种日志信息处理方法、装置和电子设备。
第一方面,本公开实施例提供了一种日志信息处理方法,包括:获取待分析的日志信息,所述日志信息包括至少一条日志记录;基于所述至少一条日志记录确定所述日志信息对应的目标应用的状态变化信息;基于所述状态变化信息确定目标应用所发生的异常的异常模式。
第二方面,本公开实施例提供了一种日志信息处理装置,包括:获取单元,用于获取待分析的日志信息,所述日志信息包括至少一条日志记录;第一确定单元,用于基于所述至少一条日志记录确定所述日志信息对应的目标应用的状态变化信息;第二确定单元,用于基于所述状态变化信息确定目标应用所发生的异常的异常模式。
第三方面,本公开实施例提供了一种电子设备,包括:一个或多个处理器;存储装置,用于存储一个或多个程序,当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如第一方面所述的日志信息处理方法。
第四方面,本公开实施例提供了一种计算机可读介质,其上存储有计算机程序,该程序被处理器执行时实现如第一方面所述的日志信息处理方法的步骤。
本公开实施例提供的日志信息处理方法、装置和电子设备,通过获取待分析的日志信息,日志信息包括至少一条日志记录;基于至少一条日志记录确定日志信息对应的目标应用的状态变化信息;基于状态变化信息确定目标应用所发生的异常的异常模式,实现了只需要对应用程序的日志进行一次遍历扫描便可以确定其是否具有所需要检查的异常,与现有的每隔预设时间段搜索多个事件是否按某种特征连续出现,来确定应用程序是否发生异常以及确定应用程序的异常模式相比,本公开提供的方案可避免花费额外资源进行搜索并可以减少冗余事件的生成。
附图说明
结合附图并参考以下具体实施方式,本公开各实施例的上述和其他特征、优点及方面将变得更加明显。贯穿附图中,相同或相似的附图标记表示相同或相似的元素。应当理解附图是示意性的,原件和元素不一定按照比例绘制。
图1是根据本公开的日志信息处理方法的一个实施例的流程图;
图2是根据本公开的日志信息处理方法的一个原理性示意图;
图3是根据本公开的日志信息处理装置的一个实施例的结构示意图;
图4是本公开的一个实施例的日志信息处理方法可以应用于其中的示例性系统架构;
图5是根据本公开实施例提供的电子设备的基本结构的示意图。
具体实施方式
下面将参照附图更详细地描述本公开的实施例。虽然附图中显示了本公开的某些实施例,然而应当理解的是,本公开可以通过各种形式来实现,而且不应该被解释为限于这里阐述的实施例,相反提供这些实施例是为了更加透彻和完整地理解本公开。应当理解的是,本公开的附图及实施例仅用于示例性作用,并非用于限制本公开的保护范围。
应当理解,本公开的方法实施方式中记载的各个步骤可以按照不同的顺序执行,和/或并行执行。此外,方法实施方式可以包括附加的步骤和/或省略执行示出的步骤。本公开的范围在此方面不受限制。
本文使用的术语“包括”及其变形是开放性包括,即“包括但不限于”。术语“基于”是“至少部分地基于”。术语“一个实施例”表示“至少一个实施例”;术语“另一实施例”表示“至少一个另外的实施例”;术语“一些实施例”表示“至少一些实施例”。其他术语的相关定义将在下文描述中给出。
需要注意,本公开中提及的“第一”、“第二”等概念仅用于对不同的装置、模块或单元进行区分,并非用于限定这些装置、模块或单元所执行的功能的顺序或者相互依存关系。
需要注意,本公开中提及的“一个”、“多个”的修饰是示意性而非限制性的,本领域技术人员应当理解,除非在上下文另有明确指出,否则应该理解为“一个或多个”。
本公开实施方式中的多个装置之间所交互的消息或者信息的名称仅用于说明性的目的,而并不是用于对这些消息或信息的范围进行限制。
请参考图1,其示出了根据本公开的日志信息处理方法的一个实施例的流程。如图1所示该日志信息处理方法,包括以下步骤:
步骤101,获取待分析的日志信息,日志信息包括至少一条日志记录。
这里的日志信息例如可以包括但不限于应用程序的日志信息、安全日志信息、系统日志信息、服务器日志信息等。
这里的日志信息可以是来自同一计算机的日志信息,也可以是来自不同计算机的日志信息。
上述日志信息可以包括多条按照时间顺序排列的日志记录。通过上述多条日志记录可以展示某些事件全貌。
上述日志信息可以包括事件记录、消息记录等。
日志记录可以是计算机系统、设备、软件等在某种刺激下反应生成的。上述刺激,例如可以包括用户登录和注销,磁盘存储系统在故障发生或者在某些系统认为将会发生故障的情况。
通常日志记录可以包括时间戳、源和数据。时间戳指示了生成日志记录的时间。源是生成日志消息的系统或客户端,它通常是以IP地址或者主机名的形式表示。数据是日志消息的核心内容。数据没有标准的格式。
日志记录中最主要的内容是数据部分。日志记录的数据部分包括告诉用户为什么生成日志消息的信息。例如,Web服务器通常会在用户访问Web页面请求资源(图片、文件等)的时候记录日志。如果用访问的页面需要通过认证,日志消息将会包含用户名。
在一些应用场景中,上述日志信息可以包括由多媒体会议应用客户端生成的日志记录。日志信息中可以包括一条日志记录,或者两条以上的日志记录。这里的日志记录可以包括多媒体会议应用所使用的设备生成的对客户端所发生的事件发生的记录。例如用户登录多媒体会议应用的事件,多媒体会议应用的客户端连接中断、闪退、无法入会等事件的记录。这里的事件可以与应用程序的状态相对应。
通常应用客户端(应用程序客户端)可以是生成和发送日志信息的真实设备或者计算机系统。日志收集服务器可以用于存储所接收到的由客户端发送的日志信息,以供后续分析。
步骤102,基于至少一条日志记录确定日志信息所对应的目标应用的状态变化信息。
在上述步骤101获得了日志信息之后,可以使用各种方法对日志信息中的至少一条日志记录进行分析处理,以确定上述日志信息所对应的目标应用的状态变化信息。这里的目标应用可以是各种应用程序。
具体地,上述步骤102可以包括如下子步骤:
子步骤1021,确定多条日志记录各自所对应的目标应用的状态。
子步骤1022,响应于检测到多条日志记录各自所对应的目标应用的状态发生变化,确定目标应用的状态变化信息。
上述目标应用的状态例如可以包括但不限于:用户登录状态、功能调用状态、连接中断状态、闪退状态、启动状态、待机状态、关闭状态、进入前台状态、进入后台状态、录制音频/视频失败状态等。
上述多条日志记录可以是上述日志信息中的全部日志记录。也可以是从日志信息中所包含的至少一条日志记录中提取的部分日志记录。例如从日志信息中提取的指定时间段所对应的多条日志记录。
对于上述多条日志记录中的每一条日志记录,可以查找该条日志记录的数据部分,并根据该数据部分分析应用对应的状态。
这里的多条日志记录各自所对应的目标应用的状态发生变化,是指多条日志记录中有一条日志记录所对应的目标应用的状态与其他日志记录所对应的目标应用的状态不相同。或者,第K+1条日志记录至第K+N条日志记录所对应的目标应用的状态相同,第K+N+1条日志记录所对应的目标应用的状态与该条日志记录之前的连续N条日志记录所对应的目标应用的状态不相同。这里的N可以为大于等于1的整数,K可以为大于等于0的整数。
在确定了每一条日志所对应的状态之后,可以对比多条日志记录分别对应的目标应用的状态是否相同,若不相同,则确定多条日志记录所对应的目标应用的状态发生变化。进而确定目标应用的状态变化信息。这里的状态变化信息包括但不限于目标应用在状态A、状态B、…、状态C之间转变的信息,以及状态A、状态B、…、状态C各自持续的时间的信息。上述状态A、状态B、…、状态C可以是目标应用的任意不同的状态。
在一些应用场景中,上述子步骤1021可以包括:对于多条日志记录中的每相邻两条日志记录,确定该相邻两条日志记录各自所对应的目标应用的状态是否发生变化。
在这些应用场景中,响应于确定多条日志记录中任一相邻两条日志记录各自所对应的目标应用的状态发生改变,确定目标应用的状态变化信息。
每一个日志记录中可以包括时间信息。时间信息可以包括该条日志记录对应的时间点(例如,生成该条日志记录的生成时刻),和/或该条日志记录所对应的目标应用的状态已持续的时长的信息。
可以根据相邻两条日志记录各自对应的目标应用的状态,以及各条日志记录的生成时间点,来确定状态变化信息。
上述状态变化信息例如可以包括相邻两条日志记录中的第一条日志记录E1对应的目标应用的第一状态F1,转换到第二条日志记录E2对应的目标应用的第二状态F2的信息,以及第一状态持续时间的信息。这里的第一状态持续时间的信息。第一条日志记录E1可以包括如下信息:F1、t1、T1。第二条日志记录可以包括如下信息:F2、t2、T2。这里的t1、t2分别是指的生成第一条日志记录和生成第二条日志记录的时间点,T1是至t1时间点为止,第一状态F1已持续的时长。T1可以大于等于0。T2是在t2时间点为止,第二状态F2已持续的时长,在t2时间点,T2近似为0。
可以利用t2、t1以及T1来确定F1的持续时间。例如使用t2-t1+T1来计算第一状态F1的持续时间。
例如,当应用程序的第80条日志记录对应的状态A为远程调用(Onthecall),第81条、第82条日志记录记载了用户通过点击屏幕控件获取信息的操作,对应的目标应用的状态仍为状态A。可以将第81条日志记录对应的目标应用的状态与第80条日志记录对应的目标应用的状态进行比较。比较结果为二者相同,则确定二者分别对应的目标应用的状态没有发生变化,不触发生成状态变化信息。同样,第81条日志记录对应的目标应用的状态与第82条日志记录对应的目标应用的状态的比较结果也相同,也不触发生成状态变化信息。第83条日志记录对应的应用的状态B为闪退。可以比较第83条日志记录所对应的目标应用的状态B与第82条日志记录对应的目标应用的状态A。比较结果为二者不相同,可以触发生成状态变化信息。第80条日志记录至第82条日志记录持续时长为300ms。这里的状态变化信息包括由目标应用由状态A变化至状态B,状态A持续时间为300ms。
在这些应用场景中,通过单次比较多条日志记录中的相邻两条日志记录各自对应的目标应用的状态,确定目标应用的状态是否发生变化,减少了单次处理的数据量,可以提高对日志进行分析处理的速度。
在一些应用场景中,上述子步骤1021,可以进一步包括如下步骤:
第一,对于多条日志记录中的每一条日志记录,对该条日志记录进行结构化处理,得到结构化后的该条日志记录。
这里对日志记录进行结构化处理例如可以是将不同格式的日志消息转换成通用格式的操作。
通常,日志文件都是文本格式,其中的内容(日志记录)是非结构化的文本串。为了便于对日志记录进行分析,可以将日志记录进行结构化处理。
不同的日志文件,因为其内容格式不统一,使得其中的重要信息的提取难度较大。但对于各个具体的日志来说,其可以具有相应的结构。在得到日志信息后,可以对日志信息所包括的日志记录提炼数据结构,从而得出可以用于对日志记录进行结构化的字段。这里用于对日志记录进行结构化的字段可以包括多个字段。上述字段例如可以包括用于表征时间信息的字段、用于表征用户身份的字段,用于表征事件(状态)等级的字段、用于表征消息数据的字段、用于表征线程的字段、用于表征错误信息的字段等。
在对日志记录进行结构化处理时,可以将各字段分别对应的日志记录的内容分列显示。每一列对应一个字段的内容。
第二,基于结构化后的该条日志记录确定该条日志记录所对应的目标应用的状态。
在得到结构化的日志记录之后,可以确定用于表征事件(状态)等级的字段、用于表征消息数据的字段、用于表征线程的字段、用于表征错误信息的字段等。根据上述字段确定目标应用的状态。
在这些应用场景中,通过对日志记录进行结构化规整,有利于快速识别日志记录中的数据部分,可以提高分析日志发生异常以及异常模式的速度。
实践中,可以使用预设状态映射模型确定上述结构化后的该条日志记录所对应的目标应用的状态。
上述预设状态映射模型用于根据结构化的至少一条日志记录识别应用程序的状态。
这里的状态映射模型中可以使用预先统计的应用程序的状态与状态对应的多条日志记录各自对应的预设字段内容的进行训练。这里的字段内容例如可以包括:用于表征消息数据的字段、用于表征线程的字段、用于表征错误信息的字段。
上述状态映射模型可以根据输入到其中的至少一条结构化的日志记录确定应用程序的状态。
在一些应用场景中,上述预设状态映射模型可以包括多个用于识别应用程序的状态的数据映射函数。每一个数据映射函数可以用于识别一种状态。上述数据映射函数可以包括应用的状态的判断规则。
相对于对每一条日志记录中的数据部分进行分析而言,使用状态映射模型来确定日志记录对应的目标应用的状态可以进一步提供识别日志记录所对应的目标应用的状态的速度,以进一步提高通过日志记录分析目标应用发生异常时的异常模式的效率。
在一些应用场景中,上述子步骤1022可以进一步包括:响应于检测到所述多条日志记录各自所对应的目标应用的状态发生变化,基于状态发生变化的日志记录对应的目标应用的状态,更新所述目标应用的状态变化信息。在这些应用场景中,可以对于状态发生变化的日志记录,可以将该日志记录对应的目标应用的状态以及时间信息等信息保存至目标应用的状态变化信息中。
对于第一条日志记录,可以直接保存第一条日志记录所对应的目标应用的状态。
对于任一非第一条日志记录,可以确定该条日志记录所对应的目标应用的状态。在得到该条日志记录所对应的目标应用的状态之后,可以将该条日志记录所对应的目标应用的状态与前一条日志记录所对应的目标应用的状态进行比较。若比较结果为一致,则不更新目标应用的状态变化信息。若比较结果为不一致,则更新的目标应用的状态变化信息。
上述目标应用的状态变化信息可以为累积状态变化信息,也即多条日志记录各自对应的目标应用的状态变化信息。上述目标应用状态变化信息包括但不限于目标应用在状态A、状态B、…、状态C之间转变的信息,以及状态A、状态B、…、状态C各自持续的时长的信息。上述状态A、状态B、…、状态C可以是目标应用的任意状态。
也即,每当目标应用的状态发生变化时,根据累积状态变化信息确定目标应用是否发生异常。
通过对目标应用的累积状态变化信息来确定目标应用是否发生异常以及发生异常的模式,使得得到的异常模式的分析结果更加准确。
步骤103,基于状态变化信息确定目标应用所发生的异常的异常模式。
通常对日志进行分析的目的是为了解决系统方面的错误,或者解决网络服务的问题,或者是为了查找应用程序的错误或者漏洞。
这里的分析可以是从日志信息中分析应用程序崩溃的原因,或者应用程序没有被正常运行的原因。应用程序被非法入侵的原因。
在一些应用场景中,上述目标应用可以是多媒体会议应用。这里的对日志信息进行分析例如可以包括通过日志信息分析多媒体会议没有图像,没有声音、意外中断、闪退、无法加入多媒体会议、无法退回等共性问题发生原因的分析。
在另外一些应用场景中,上述对日志信息进行分析例如可以包括通过日志分析某一多媒体会议参会用户的客户端的没有画面、视频卡顿的个性问题发生原因的分析。
可以预先统计目标异常对应的目标状态变化信息,基于上述目标状态变化信息以及上述状态变化信息确定目标应用所发生的异常的异常模式。
具体地,可以预先设置待分析的目标异常。统计目标异常发生前应用的至少一个展现状态。根据上述展现状态确定该目标异常对应的目标应用的目标状态变化信息。可以将目标状态变化信息与在步骤102得到的目标应用的状态变化信息进行匹配。根据匹配结果确定目标应用发生的目标异常。这里的目标异常可以视为发生异常时的异常模式。异常模式例如可以包括:应用程序崩溃、应用程序远程调用失败、应用程序被非法入侵等。当应用程序为多媒体会议应用时,上述异常模式包括但不限于:多媒体会议没有图像,没有声音、意外中断、闪退、无法加入多媒体会议、无法退回。
在一些应用场景中,可以统计目标应用正常运行时的各个状态,以及正常状态变化信息,多个已知异常对应的已知异常状态变化信息。可以基于上述正常状态变化信息,已知异常对应的已知异常状态变化信息,确定目标应用是否发生未知异常。
作为示例,目标应用正常运行时,根据日志记录的分析得到正常状态变化信息包括:A1-A2-A3-A4。需要说明的是,正常状态变化信息可以包括各种目标应用在正常运行时的不同状态之间的变化的状态变化信息,此处的正常状态变化信息A1-A2-A3-A4仅做示意性说明。根据预先统计得到已知异常状态变化信息包括:A1-A2-A5。若在步骤102得到的目标应用的状态变化信息包括:A1-A6,则确定发生了未知异常。
在得到异常模式之后,可以向本地设备的显示设备输出异常模式,也可以向客户端输出异常模式。输出异常模式以提示用户根据日志记录分析得到的目标应用所发生的异常模式。进一步使用户研究发生异常模式对应的原因。
在本实施例的一些可选的实现方式中,上述步骤103可以包括:基于预设日志分析模型与上述状态变化信息确定目标应用所发生的异常的异常模式。
例如,可以利用预设日志分析模型确定目标异常对应的目标状态变化信息。再根据目标状态变化信息以及状态变化信息来确定所发生异常的异常模式。这里的目标异常可以包括多个异常。
在这些可选的实现方式中,可以将上述目标应用的状态变化信息输入到预设日志分析模型中,由上述日志分析模型根据所输入的状态变化信息,来确定目标应用是否发生异常,以及发生异常时所对应的异常模式。
在一些应用场景中,上述预设日志分析模型例如可以包括异常识别函数。异常识别函数可以包括异常发生的判断准则,根据应用的状态来确定异常模式的判断规则。
在另外一些应用场景中,上述预设日志分析模型还可以是机器学习模型。在这些应用场景中,上述预设日志分析模型可以是经过预先训练的机器学习模型。在训练上述日志分析模型时,通常使用已知异常的异常模式作为输出,将已知异常的应用的多个应用状态作为输入对预设日志分析模型进行训练。
本实施例提供的日志信息处理方法,通过获取待分析的日志信息,所述日志信息包括至少一条日志记录;基于所述至少一条日志记录确定所述日志信息对应的目标应用的状态变化信息;基于所述状态变化信息确定目标应用所发生的异常的异常模式。实现了只需要对应用程序的日志进行一次遍历扫描便可以确定其是否具有所需要检查的异常,相比于现有的每隔预设时间段搜索多个事件是否按某种特征连续出现,来确定应用程序是否发生异常以及确定应用程序的异常模式相比,本实施例提供的方案可避免花费额外资源进行搜索并可以减少冗余事件的生成。
请参考图2,其示出了根据本公开的日志信息处理方法的一个原理性流程图。
运行日志信息处理方法的电子设备可以从运行目标应用(例如多媒体会议应用)的终端设备(这里的终端设备例如可以是用户的手机、还可以是多媒体会议终端)获取预设目标应用的日志信息。这里的日志信息可以包括至少一条原始日志记录201。这里的日志信息可以包括按照时间顺序排列的多条日志记录。可以将所获取的原始日志记录按照时间顺序存入上下文日志203中。同时将原始日志记录进行结构化处理,得到结构化日志记录202。可以使用状态映射模型204来确定结构化的日志记录对应的目标应用的状态。对于第一条日志记录,可以将使用状态映射模型204得到的该条日志记录对应的目标应用的状态,直接记录到上下文日志203中的第一条日志记录对应的目标应用状态的存储位置中。对于其他每一条日志记录,可以判断该条日志记录对应的目标应用的状态,是否与在上下文日志中记录的该条日志记录的前一条日志记录对应的目标应用的状态一致,若不一致,将在上下文日志203中的该条日志记录对应的目标应用状态的存储位置中保存该条日志记录对应的目标应用的状态。若判断上下文日志中发生了目标应用的状态变化,则使用日志分析模型205来对上下文日志中的至少一条日志记录进行分析。上述日志分析模型205可以根据上下文日志中的至少一条日志记录各自对应的状态,得到状态变化信息,并进一步根据状态变化信息对日志记录进行分析处理,以确定目标应用发生异常时所对应的异常模式。最后输出分析结果(例如异常模式)206。
进一步参考图3,作为对上述各图所示方法的实现,本公开提供了一种日志信息处理装置的一个实施例,该装置实施例与图1所示的方法实施例相对应,该装置具体可以应用于各种电子设备中。
如图3所示,本实施例的日志信息处理装置包括:获取单元301、第一确定单元302以及第二确定单元303。其中,获取单元301,用于获取待分析的日志信息,所述日志信息包括至少一条日志记录;第一确定单元302,用于基于所述至少一条日志记录确定所述日志信息所对应的目标应用的状态变化信息;第二确定单元303,用于基于所述状态变化信息确定目标应用所发生的异常的异常模式。
在本实施例中,日志信息处理装置的获取单元301、第一确定单元302以及第二确定单元303的具体处理及其所带来的技术效果可分别参考图1对应实施例中步骤101、步骤102和步骤103的相关说明,在此不再赘述。
在本实施例的一些可选的实现方式中,第一确定单元302包括第三确定单元(图中未示出)和第四确定单元(图中未示出)。第三确定单元用于:确定多条日志记录各自所对应的所述目标应用的状态;第四确定单元用于:响应于检测到所述多条日志记录各自所对应的目标应用的状态发生变化,确定所述目标应用的状态变化信息。
在本实施例的一些可选的实现方式中,第三确定单元进一步用于:对于所述多条日志记录中的每一条日志记录,对该条日志记录进行结构化处理,得到结构化后的该条日志记录;基于所述结构化后的该条日志记录确定该条日志记录所对应的目标应用的状态。
在本实施例的一些可选的实现方式中,第三确定单元进一步用于:使用预设状态映射模型确定所述结构化后的该条日志记录所对应的所述目标应用的状态;其中,所述预设状态映射模型用于根据结构化的至少一条日志记录识别应用程序的状态。
在本实施例的一些可选的实现方式中,第三确定单元进一步用于:对于多条日志记录中的每相邻两条日志记录,确定该相邻两条日志记录各自所对应的所述目标应用的状态是否发生变化。
在本实施例的一些可选的实现方式中,第四确定单元进一步用于:响应于检测到所述多条日志记录各自所对应的目标应用的状态发生变化,基于状态发生变化的日志记录对应的目标应用的状态,更新目标应用的状态变化信息。
在本实施例的一些可选的实现方式中,第二确定单元303进一步用于:基于预设日志分析模型与所述状态变化信息确定所述目标应用所发生的异常的异常模式。
请参考图4,图4示出了本公开的一个实施例的日志信息处理方法可以应用于其中的示例性系统架构。
如图4所示,系统架构可以包括终端设备401、402、403,网络404,服务器405。网络404用以在终端设备401、402、403和服务器405之间提供通信链路的介质。网络404可以包括各种连接类型,例如有线、无线通信链路或者光纤电缆等等。
终端设备401、402、403可以通过网络404与服务器405交互,以接收或发送消息等。终端设备401、402、403上可以安装有各种客户端应用,例如多媒体会议类应用、网页浏览器应用、搜索类应用等。终端设备401、402、403中的客户端应用可以接收用户的指令,并根据用户的指令完成相应的功能,例如根据用户的指令从服务器获取用于展示的信息。
终端设备401、402、403可以是硬件,也可以是软件。当终端设备401、402、403为硬件时,可以是具有显示屏并且支持网页浏览的各种电子设备,包括但不限于智能手机、平板电脑、电子书阅读器、MP3播放器(Moving Picture Experts Group Audio Layer III,动态影像专家压缩标准音频层面3)、MP4(Moving Picture Experts Group Audio Layer IV,动态影像专家压缩标准音频层面4)播放器、膝上型便携计算机和台式计算机等等。当终端设备401、402、403为软件时,可以安装在上述所列举的电子设备中。其可以实现成多个软件或软件模块(例如用来提供分布式服务的软件或软件模块),也可以实现成单个软件或软件模块。在此不做具体限定。
服务器405可以是提供各种服务的服务器,例如接收终端设备401、402、403发送的信息(例如日志信息),对进行分析处理,并将分析处理结果(例如日志分析结果)发送给401、402、403。
需要说明的是,本公开实施例所提供的日志信息处理方法可以由服务器405执行,相应地,日志信息处理装置可以设置于服务器405中。
应该理解,图4中的终端设备、网络和服务器的数目仅仅是示意性的。根据实现需要,可以具有任意数目的终端设备、网络和服务器。
下面参考图5,其示出了适于用来实现本公开实施例的电子设备(例如图4中的服务器)的结构示意图。本公开实施例中的终端设备可以包括但不限于诸如移动电话、笔记本电脑、数字广播接收器、PDA(个人数字助理)、PAD(平板电脑)、PMP(便携式多媒体播放器)、车载终端(例如车载导航终端)等等的移动终端以及诸如数字TV、台式计算机等等的固定终端。图5示出的电子设备仅仅是一个示例,不应对本公开实施例的功能和使用范围带来任何限制。
如图5所示,电子设备可以包括处理装置(例如中央处理器、图形处理器等)501,其可以根据存储在只读存储器(ROM)502中的程序或者从存储装置508加载到随机访问存储器(RAM)503中的程序而执行各种适当的动作和处理。在RAM 503中,还存储有电子设备500操作所需的各种程序和数据。处理装置501、ROM 502以及RAM503通过总线504彼此相连。输入/输出(I/O)接口505也连接至总线504。
通常,以下装置可以连接至I/O接口505:包括例如触摸屏、触摸板、键盘、鼠标、摄像头、麦克风、加速度计、陀螺仪等的输入装置506;包括例如液晶显示器(LCD)、扬声器、振动器等的输出装置507;包括例如磁带、硬盘等的存储装置508;以及通信装置509。通信装置509可以允许电子设备与其他设备进行无线或有线通信以交换数据。虽然图5示出了具有各种装置的电子设备,但是应理解的是,并不要求实施或具备所有示出的装置。可以替代地实施或具备更多或更少的装置。
特别地,根据本公开的实施例,上文参考流程图描述的过程可以被实现为计算机软件程序。例如,本公开的实施例包括一种计算机程序产品,其包括承载在非暂态计算机可读介质上的计算机程序,该计算机程序包含用于执行流程图所示的方法的程序代码。在这样的实施例中,该计算机程序可以通过通信装置509从网络上被下载和安装,或者从存储装置508被安装,或者从ROM 502被安装。在该计算机程序被处理装置501执行时,执行本公开实施例的方法中限定的上述功能。
需要说明的是,本公开上述的计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质或者是上述两者的任意组合。计算机可读存储介质例如可以是——但不限于——电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子可以包括但不限于:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机访问存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本公开中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。而在本公开中,计算机可读信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算机可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读信号介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。计算机可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于:电线、光缆、RF(射频)等等,或者上述的任意合适的组合。
在一些实施方式中,客户端、服务器可以利用诸如HTTP(HyperText TransferProtocol,超文本传输协议)之类的任何当前已知或未来研发的网络协议进行通信,并且可以与任意形式或介质的数字数据通信(例如,通信网络)互连。通信网络的示例包括局域网(“LAN”),广域网(“WAN”),网际网(例如,互联网)以及端对端网络(例如,ad hoc端对端网络),以及任何当前已知或未来研发的网络。
上述计算机可读介质可以是上述电子设备中所包含的;也可以是单独存在,而未装配入该电子设备中。
上述计算机可读介质承载有一个或者多个程序,当上述一个或者多个程序被该电子设备执行时,使得该电子设备:获取待分析的日志信息,所述日志信息包括至少一条日志记录;基于所述至少一条日志记录确定所述日志信息对应的目标应用的状态变化信息;基于所述状态变化信息确定目标应用所发生的异常的异常模式。
可以以一种或多种程序设计语言或其组合来编写用于执行本公开的操作的计算机程序代码,上述程序设计语言包括但不限于面向对象的程序设计语言—诸如Java、Smalltalk、C++,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算机上执行、部分地在用户计算机上执行、作为一个独立的软件包执行、部分在用户计算机上部分在远程计算机上执行、或者完全在远程计算机或服务器上执行。在涉及远程计算机的情形中,远程计算机可以通过任意种类的网络——包括局域网(LAN)或广域网(WAN)—连接到用户计算机,或者,可以连接到外部计算机(例如利用因特网服务提供商来通过因特网连接)。
附图中的流程图和框图,图示了按照本公开各种实施例的系统、方法和计算机程序产品的可能实现的体系架构、功能和操作。在这点上,流程图或框图中的每个方框可以代表一个模块、程序段、或代码的一部分,该模块、程序段、或代码的一部分包含一个或多个用于实现规定的逻辑功能的可执行指令。也应当注意,在有些作为替换的实现中,方框中所标注的功能也可以以不同于附图中所标注的顺序发生。例如,两个接连地表示的方框实际上可以基本并行地执行,它们有时也可以按相反的顺序执行,这依所涉及的功能而定。也要注意的是,框图和/或流程图中的每个方框、以及框图和/或流程图中的方框的组合,可以用执行规定的功能或操作的专用的基于硬件的系统来实现,或者可以用专用硬件与计算机指令的组合来实现。
描述于本公开实施例中所涉及到的单元可以通过软件的方式实现,也可以通过硬件的方式来实现。其中,单元的名称在某种情况下并不构成对该单元本身的限定,例如,获取单元还可以被描述为“获取待分析的日志信息的单元”。
本文中以上描述的功能可以至少部分地由一个或多个硬件逻辑部件来执行。例如,非限制性地,可以使用的示范类型的硬件逻辑部件包括:现场可编程门阵列(FPGA)、专用集成电路(ASIC)、专用标准产品(ASSP)、片上系统(SOC)、复杂可编程逻辑设备(CPLD)等等。
在本公开的上下文中,机器可读介质可以是有形的介质,其可以包含或存储以供指令执行系统、装置或设备使用或与指令执行系统、装置或设备结合地使用的程序。机器可读介质可以是机器可读信号介质或机器可读储存介质。机器可读介质可以包括但不限于电子的、磁性的、光学的、电磁的、红外的、或半导体系统、装置或设备,或者上述内容的任何合适组合。机器可读存储介质的更具体示例会包括基于一个或多个线的电气连接、便携式计算机盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦除可编程只读存储器(EPROM或快闪存储器)、光纤、便捷式紧凑盘只读存储器(CD-ROM)、光学储存设备、磁储存设备、或上述内容的任何合适组合。
以上描述仅为本公开的较佳实施例以及对所运用技术原理的说明。本领域技术人员应当理解,本公开中所涉及的公开范围,并不限于上述技术特征的特定组合而成的技术方案,同时也应涵盖在不脱离上述公开构思的情况下,由上述技术特征或其等同特征进行任意组合而形成的其它技术方案。例如上述特征与本公开中公开的(但不限于)具有类似功能的技术特征进行互相替换而形成的技术方案。
此外,虽然采用特定次序描绘了各操作,但是这不应当理解为要求这些操作以所示出的特定次序或以顺序次序执行来执行。在一定环境下,多任务和并行处理可能是有利的。同样地,虽然在上面论述中包含了若干具体实现细节,但是这些不应当被解释为对本公开的范围的限制。在单独的实施例的上下文中描述的某些特征还可以组合地实现在单个实施例中。相反地,在单个实施例的上下文中描述的各种特征也可以单独地或以任何合适的子组合的方式实现在多个实施例中。
尽管已经采用特定于结构特征和/或方法逻辑动作的语言描述了本主题,但是应当理解所附权利要求书中所限定的主题未必局限于上面描述的特定特征或动作。相反,上面所描述的特定特征和动作仅仅是实现权利要求书的示例形式。
Claims (10)
1.一种日志信息处理方法,其特征在于,包括:
获取待分析的日志信息,所述日志信息包括至少一条日志记录;
基于所述至少一条日志记录确定所述日志信息所对应的目标应用的状态变化信息;
基于所述状态变化信息确定目标应用所发生的异常的异常模式。
2.根据权利要求1所述的方法,其特征在于,所述基于所述至少一条日志记录确定所述日志信息对应的目标应用的状态变化信息,包括:
确定多条日志记录各自所对应的所述目标应用的状态;
响应于检测到所述多条日志记录各自所对应的目标应用的状态发生变化,确定所述目标应用的状态变化信息。
3.根据权利要求2所述的方法,其特征在于,所述确定多条日志记录各自所对应的所述目标应用的状态,包括:
对于所述多条日志记录中的每一条日志记录,对该条日志记录进行结构化处理,得到结构化后的该条日志记录;
基于所述结构化后的该条日志记录确定该条日志记录所对应的目标应用的状态。
4.根据权利要求3所述的方法,其特征在于,所述基于所述结构化后的该条日志记录确定该条日志记录所对应的目标应用的状态,包括:
使用预设状态映射模型确定所述结构化后的该条日志记录所对应的所述目标应用的状态;其中,所述预设状态映射模型用于根据结构化的至少一条日志记录识别应用程序的状态。
5.根据权利要求2所述的方法,其特征在于,所述确定多条日志记录各自所对应的所述目标应用的状态,包括:
对于多条日志记录中的每相邻两条日志记录,确定该相邻两条日志记录各自所对应的所述目标应用的状态是否发生变化。
6.根据权利要求2所述的方法,其特征在于,所述响应于检测到所述多条日志记录各自所对应的目标应用的状态发生变化,确定所述目标应用的状态变化信息,还包括::
响应于检测到所述多条日志记录各自所对应的目标应用的状态发生变化,基于状态发生变化的日志记录对应的目标应用的状态,更新所述目标应用的状态变化信息。
7.根据权利要求1所述的方法,其特征在于,所述基于所述状态变化信息确定目标应用所发生的异常模式,包括:
基于预设日志分析模型与所述状态变化信息确定所述目标应用所发生的异常的异常模式。
8.一种日志信息处理装置,其特征在于,包括:
获取单元,用于获取待分析的日志信息,所述日志信息包括至少一条日志记录;
第一确定单元,用于基于所述至少一条日志记录确定所述日志信息所对应的目标应用的状态变化信息;
第二确定单元,用于基于所述状态变化信息确定目标应用所发生的异常的异常模式。
9.一种电子设备,其特征在于,包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序,
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如权利要求1-7中任一所述的方法。
10.一种计算机可读介质,其上存储有计算机程序,其特征在于,该程序被处理器执行时实现如权利要求1-7中任一所述的方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202010637855.0A CN111796997A (zh) | 2020-07-02 | 2020-07-02 | 日志信息处理方法、装置和电子设备 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202010637855.0A CN111796997A (zh) | 2020-07-02 | 2020-07-02 | 日志信息处理方法、装置和电子设备 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN111796997A true CN111796997A (zh) | 2020-10-20 |
Family
ID=72810166
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202010637855.0A Pending CN111796997A (zh) | 2020-07-02 | 2020-07-02 | 日志信息处理方法、装置和电子设备 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN111796997A (zh) |
Cited By (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113157690A (zh) * | 2020-12-28 | 2021-07-23 | 北京金万维科技有限公司 | 一种面向统计的流水日志数据组织方法 |
CN115102930A (zh) * | 2022-06-28 | 2022-09-23 | 海南乾唐视联信息技术有限公司 | 会议图谱的生成方法、装置、电子设备和可读存储介质 |
CN116578534A (zh) * | 2023-04-11 | 2023-08-11 | 华能信息技术有限公司 | 一种日志报文数据格式识别方法及系统 |
CN116701134A (zh) * | 2022-10-14 | 2023-09-05 | 荣耀终端有限公司 | 一种数据处理方法和电子设备 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2012002577A (ja) * | 2010-06-15 | 2012-01-05 | Fujitsu Telecom Networks Ltd | 試験装置と試験方法 |
CN108491320A (zh) * | 2018-03-05 | 2018-09-04 | 平安普惠企业管理有限公司 | 应用程序的异常分析方法、装置、计算机设备和存储介质 |
CN109714187A (zh) * | 2018-08-17 | 2019-05-03 | 平安普惠企业管理有限公司 | 基于机器学习的日志分析方法、装置、设备及存储介质 |
CN110347524A (zh) * | 2019-05-28 | 2019-10-18 | 平安普惠企业管理有限公司 | 一种异常信息的反馈方法及装置、存储介质、电子设备 |
-
2020
- 2020-07-02 CN CN202010637855.0A patent/CN111796997A/zh active Pending
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2012002577A (ja) * | 2010-06-15 | 2012-01-05 | Fujitsu Telecom Networks Ltd | 試験装置と試験方法 |
CN108491320A (zh) * | 2018-03-05 | 2018-09-04 | 平安普惠企业管理有限公司 | 应用程序的异常分析方法、装置、计算机设备和存储介质 |
CN109714187A (zh) * | 2018-08-17 | 2019-05-03 | 平安普惠企业管理有限公司 | 基于机器学习的日志分析方法、装置、设备及存储介质 |
CN110347524A (zh) * | 2019-05-28 | 2019-10-18 | 平安普惠企业管理有限公司 | 一种异常信息的反馈方法及装置、存储介质、电子设备 |
Cited By (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113157690A (zh) * | 2020-12-28 | 2021-07-23 | 北京金万维科技有限公司 | 一种面向统计的流水日志数据组织方法 |
CN115102930A (zh) * | 2022-06-28 | 2022-09-23 | 海南乾唐视联信息技术有限公司 | 会议图谱的生成方法、装置、电子设备和可读存储介质 |
CN116701134A (zh) * | 2022-10-14 | 2023-09-05 | 荣耀终端有限公司 | 一种数据处理方法和电子设备 |
CN116701134B (zh) * | 2022-10-14 | 2024-05-17 | 荣耀终端有限公司 | 一种数据处理方法和电子设备 |
CN116578534A (zh) * | 2023-04-11 | 2023-08-11 | 华能信息技术有限公司 | 一种日志报文数据格式识别方法及系统 |
CN116578534B (zh) * | 2023-04-11 | 2024-06-04 | 华能信息技术有限公司 | 一种日志报文数据格式识别方法及系统 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US10733079B2 (en) | Systems and methods for end-to-end testing of applications using dynamically simulated data | |
US11822640B1 (en) | User credentials verification for search | |
CN111796997A (zh) | 日志信息处理方法、装置和电子设备 | |
US11502930B2 (en) | Method and system for generating alerts using parameter based network monitoring for alert conditions | |
CN110768872B (zh) | 巡检方法、系统、装置、计算机设备和存储介质 | |
US11870741B2 (en) | Systems and methods for a metadata driven integration of chatbot systems into back-end application services | |
CN111552633A (zh) | 接口的异常调用测试方法、装置、计算机设备及存储介质 | |
US11698827B2 (en) | Proactive learning of network software problems | |
CN110177300B (zh) | 程序运行状态的监控方法、装置、电子设备和存储介质 | |
EP3494506A1 (en) | Detection mitigation and remediation of cyberattacks employing an advanced cyber-decision platform | |
CN110866212A (zh) | 页面异常定位的方法、装置、电子设备及计算机可读介质 | |
US11108835B2 (en) | Anomaly detection for streaming data | |
CN113760674A (zh) | 信息生成方法、装置、电子设备和计算机可读介质 | |
US20220179764A1 (en) | Multi-source data correlation extraction for anomaly detection | |
CN112882948A (zh) | 一种应用的稳定性测试方法、装置、系统及存储介质 | |
CN111552620A (zh) | 数据获取方法、装置、终端及存储介质 | |
CN112306826A (zh) | 用于终端的处理信息的方法和装置 | |
CN116418711A (zh) | 服务网关的测试方法、设备、存储介质及产品 | |
CN114443480A (zh) | 测试方法、系统、可读介质及电子设备 | |
CN118041804B (zh) | 通信设备联网数据检测方法、装置、电子设备与可读介质 | |
CN112817874A (zh) | 一种用户界面的测试方法、装置、设备及介质 | |
CN113556480A (zh) | 车辆连续运动视频生成方法、装置、设备和介质 | |
CN113709573A (zh) | 配置视频特效方法、装置、设备及存储介质 | |
CN112003833A (zh) | 异常行为检测方法和装置 | |
CN118041813B (zh) | 信号测试脚本数据构建方法、装置、电子设备与可读介质 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination |