WO2020031694A1 - ログ情報収集装置およびログ情報収集方法 - Google Patents

ログ情報収集装置およびログ情報収集方法 Download PDF

Info

Publication number
WO2020031694A1
WO2020031694A1 PCT/JP2019/028963 JP2019028963W WO2020031694A1 WO 2020031694 A1 WO2020031694 A1 WO 2020031694A1 JP 2019028963 W JP2019028963 W JP 2019028963W WO 2020031694 A1 WO2020031694 A1 WO 2020031694A1
Authority
WO
WIPO (PCT)
Prior art keywords
log information
character string
log
determination
unit
Prior art date
Application number
PCT/JP2019/028963
Other languages
English (en)
French (fr)
Inventor
諭士 中務
公利 齋藤
高橋 賢
Original Assignee
日本電信電話株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 日本電信電話株式会社 filed Critical 日本電信電話株式会社
Priority to US17/265,944 priority Critical patent/US11340976B2/en
Publication of WO2020031694A1 publication Critical patent/WO2020031694A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/30Monitoring
    • G06F11/34Recording or statistical evaluation of computer activity, e.g. of down time, of input/output operation ; Recording or statistical evaluation of user activity, e.g. usability assessment
    • G06F11/3466Performance evaluation by tracing or monitoring
    • G06F11/3476Data logging
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0766Error or fault reporting or storing
    • G06F11/0769Readable error formats, e.g. cross-platform generic formats, human understandable formats
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F13/00Interconnection of, or transfer of information or other signals between, memories, input/output devices or central processing units
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0706Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment
    • G06F11/0709Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in a distributed system consisting of a plurality of standalone computer nodes, e.g. clusters, client-server systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0751Error or fault detection not based on redundancy
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0766Error or fault reporting or storing
    • G06F11/0775Content or structure details of the error report, e.g. specific table structure, specific error fields
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0766Error or fault reporting or storing
    • G06F11/0781Error filtering or prioritizing based on a policy defined by the user or on a policy defined by a hardware/software module, e.g. according to a severity level
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0766Error or fault reporting or storing
    • G06F11/0787Storage of error reports, e.g. persistent data storage, storage using memory protection

Definitions

  • the present invention relates to a log information collecting apparatus and a log information collecting method for collecting log information of a network device operating according to a command from an operation device.
  • a system that executes an operation based on a control command from an operator or another system, a predetermined scenario, or the like for a group of devices to be controlled (for example, a network operation system that controls a network device group in a communication carrier) ) Is provided with a log information collecting function for collecting log information (operation log) relating to the operation execution state and the system operation state.
  • log information collecting function for collecting log information (operation log) relating to the operation execution state and the system operation state.
  • log information collecting function for collecting log information (operation log) relating to the operation execution state and the system operation state.
  • the frequency at which log information is output varies depending on the quality required of the system, the skill of the analyst, and the like. The higher the output frequency of log information, the more information that can be used for problem analysis increases, while the log information is accumulated. Because of the enormous speed, a mechanism is needed that allows the operator to detect important logs without overlooking them.
  • an operator who monitors the state of the system performs an operation of determining whether to display a log on the monitoring screen for each level indicating the importance of the log.
  • logging utility software as shown in Non-Patent Document 1
  • six log levels are provided as standard, and details such as output for the purpose of debugging or analysis at the time of abnormality are displayed on a screen monitored by an operator.
  • the log information of the log level belonging to the information is not displayed, but only the logs indicating warnings and errors are displayed, so that only the important logs among the logs output in large quantities can be viewed. I have.
  • failures that are newly discovered during operation such as failures that are fixedly set in the system as operation logs and that cannot be noticed when coding the program using only the log information embedded in the program. May not be possible.
  • failures those that are output as a pattern that spans multiple logs, including logs at log levels that are not displayed on the monitoring screen, and logs that should be output as a constant pattern
  • a specific log level as shown in the conventional technology is fixedly monitored. It cannot be detected in the operation to display on the screen.
  • the present invention has been made in view of such circumstances, and an object of the present invention is to make it possible to detect a failure that could not be predicted at the time of building a system or a failure that cannot be detected unless multiple types of logs are monitored crosswise. I do.
  • an invention according to claim 1 is a log information collection device that collects log information of a network device that operates according to a command from an operation device, wherein the log information collected from the network device is provided. Contains the first character string, whether another log information including the second character string has occurred in a predetermined time period around the time when the log information including the first character string occurs. A condition determining unit that determines whether log information including the second character string has occurred or has not occurred during the predetermined time period, and generates new log information including a third character string.
  • a new log information generation unit a determination condition specification unit that receives a specification of the first character string, the second character string, the third character string, the predetermined time period, and whether or not the log information has occurred; Equipped with And the log information collection apparatus according to claim.
  • the invention according to claim 5 is a log information collection method for collecting log information of a network device operating according to a command from an operation device, wherein the log information collected from the network device includes a first character string.
  • a condition determination is made to determine whether or not other log information including the second character string has occurred in a predetermined time period before and after the occurrence time of the log information including the first character string.
  • a new log information generating step of generating new log information including a third character string when other log information including the second character string occurs or does not occur during the predetermined time period.
  • finger A determination condition designation step of accepting, and a log information collecting method which comprises a.
  • the system on the network device side is changed by generating new log information including the specified character string (third character string). Without this, it is possible to generate log information according to an arbitrary situation. As a result, for example, log information corresponding to a failure that could not be anticipated at the time of system construction can be added, early detection of a system problem, detection of a sign of failure, and the like can be achieved, and improvement in system quality can be expected. .
  • the determination condition specifying unit is configured to determine the second character string and the predetermined time zone for one set of the first character string and the third character string. And a plurality of determination conditions including the presence / absence of the log information can be received, and the condition determination unit determines whether the plurality of determination conditions specified for one of the first character strings are satisfied.
  • the new log information generation unit generates new log information including the third character string that forms a pair with the first character string when all of the plurality of specified determination conditions are satisfied.
  • a log information collecting apparatus is configured to determine the second character string and the predetermined time zone for one set of the first character string and the third character string. And a plurality of determination conditions including the presence / absence of the log information can be received, and the condition determination unit determines whether the plurality of determination conditions specified for one of the first character strings are satisfied.
  • the new log information generation unit generates new log information including the third character string that forms a pair with the first character string when all of the plurality of specified determination conditions are satisfied.
  • the second character string and the predetermined time zone are assigned to one set of the first character string and the third character string. And a plurality of specification of determination conditions including the presence / absence of the log information can be received.
  • the condition determination step it is determined whether or not the plurality of determination conditions specified for one first character string are respectively satisfied.
  • new log information generating step when all of the plurality of specified determination conditions are satisfied, new log information including the third character string paired with the first character string is generated. Log information collecting method.
  • the invention according to claim 3 further comprises a log cache unit for temporarily storing the log information collected from the network device, wherein the condition determining unit determines the log information stored in the log cache unit. Determining whether or not other log information including a second character string is included, wherein the log cache unit sequentially deletes the log information based on the predetermined time period; It was a collection device.
  • the log information collected from the network device is temporarily stored in a log cache unit, and in the condition determining step, the log information stored in the log cache unit is stored in the log cache unit.
  • the invention according to claim 4 further includes a judgment condition recording unit that records each item designated by the judgment condition designation unit as a judgment condition, wherein the predetermined time period includes the first character string. It is possible to specify a pre-judgment time zone that specifies a time zone before the log information occurrence time and a post-judgment time zone that specifies a time zone after the log information occurrence time including the first character string.
  • the log cache unit sequentially deletes the log information that has passed the maximum value of the previous determination time period recorded in the determination condition recording unit.
  • each item specified in the determination condition specifying step is recorded in a determination condition recording unit as a determination condition, and the predetermined time period is obtained by replacing the first character string with the first character string. It is possible to specify a pre-judgment time zone for specifying a time zone before the occurrence time of the log information including the first time and a post-judgment time zone for specifying a time zone after the generation time of the log information including the first character string.
  • the log information collecting method is characterized in that the log information recorded in the determination condition recording unit and having passed the maximum value of the previous determination time zone is sequentially deleted.
  • the log information that has passed the maximum value of the previous determination time zone is sequentially deleted, in other words, the log information is stored until the maximum value of the previous determination time zone has passed, so that it is necessary and sufficient for performing the condition determination.
  • Log information is stored until the maximum value of the previous determination time zone has passed, so that it is necessary and sufficient for performing the condition determination.
  • the present invention it is possible to detect a failure that could not be predicted at the time of constructing the system, a failure that cannot be detected unless a plurality of types of logs are monitored transversely, and the like.
  • FIG. 2 is a diagram illustrating a configuration of an operation system. It is an example of log information output from a network device.
  • 9 is a table showing types of logs (log levels) displayed on a log information display unit.
  • FIG. 3 is a block diagram illustrating a functional configuration of a log information collecting unit.
  • 9 is a table showing an example of a determination condition. It is an example of a determination condition for detecting an operation processing delay. It is an example of log information temporarily stored in the log cache unit.
  • 5 is a flowchart illustrating a process of a log information collection unit.
  • FIG. 1 is a diagram showing the configuration of the operation system.
  • the operation system 10 includes an operation device 12, a network device 14, a log information storage unit 16, and a log information display unit 18.
  • the operation device 12 includes an operation processing unit 122 and a log information collection unit 124.
  • the log information collection unit 124 of the operation device 12 functions as a log information collection device.
  • the operation processing unit 122 instructs the network device 14 to perform various processes in accordance with a processing request from a host system or a system operator.
  • the log information collection unit 124 collects log information output from the network device 14.
  • the network device 14 operates according to a command from the operation device 12 (operation processing unit 122). In the present embodiment, it is assumed that a plurality of network devices 14 are provided under the operation device 12. Further, the network device 14 outputs to the operation device 12 (log information collection unit 124) log information relating to the execution state (including the execution result) of the process and the operating status of the network device 14 to the operation device 12.
  • FIG. 2 is a diagram illustrating an example of log information output from a network device. Each row in FIG. 2 corresponds to one piece of log information.
  • the log information 30 includes a generation date and time 32 of the log information, a log level (log content) 34, and detailed information 36. Examples of the log level 34 include [ERROR (error)], [WARN (warning)], [INFO (information)], [DEBUG (debug information)], and [TRACE (trace information)] (FIG. 3).
  • the log information output from the network device 14 is recorded in the log information storage 16.
  • a part of the log information recorded in the log information storage unit 16 is displayed on the log information display unit 18.
  • the operator of the operation system 10 refers to the log information displayed on the log information display unit 18 to detect a failure of the network device.
  • the log information to be displayed on the log information display unit 18 is defined by the log level.
  • FIG. 3 is a table showing types of logs (log levels) displayed on the log information display unit.
  • log levels include [ERROR (error)], [WARN (warning)], [INFO (information)], [DEBUG (debug information)], and [TRACE (trace information)].
  • [ERROR (error)], [WARN (warning)], and [INFO (information)] are displayed on the log information display unit 18, and [DEBUG (debug information)] and [TRACE (trace information)] are not displayed.
  • the log information stored in the log information storage unit 16 is filtered according to the log level, and logs of a certain level or less are not displayed so that important logs are not overlooked.
  • FIG. 4 is a block diagram illustrating a functional configuration of the log information collection unit 124 (log information collection device).
  • the log information collecting unit 124 includes a determination condition specifying unit 21, a determination condition recording unit 22, a log transfer unit 23, a log cache unit 24, a determination target log extraction unit 25, a condition determination unit 26, and a new log information generation unit 27.
  • the determination condition specification unit 21 receives specification of a determination condition (each item shown in FIG. 5) in the condition determination unit 26 described later from a user, that is, an operator.
  • the judgment condition recording unit 22 records the judgment conditions specified via the judgment condition specifying unit 21.
  • FIG. 5 is a table showing an example of the determination condition.
  • the judgment condition 50 includes a judgment target log character string (first character string) 51, a pre- and post-judgment time zone 52 (pre-judgment time zone 53, a post-judgment time zone 54: a predetermined time zone), and a pre- and post-log log text string (second , A log character string presence / absence condition (whether log information is generated) 56, and a user-defined log character string (third character string) 57.
  • the user-defined log character string 57 is not the determination condition itself, but is handled as accompanying information of the determination condition.
  • These determination conditions can be changed (including addition or deletion) at an arbitrary timing via the determination condition specification unit 21.
  • the determination condition 1 is that log information including the character string [yyy] is generated within a period of X seconds before and after the log including the character string [xxx] is generated (between X seconds before and X seconds after) ( Indicates that a new log including the character string [ZZZ] is to be generated.
  • the determination condition 2 is a combination of a plurality of conditions, and log information including the character string [bbb] is generated within X seconds (after X seconds) after a log including the character string [aaa] is generated.
  • a character string [ddd] is included within X seconds before a log that occurs (conditional) and does not include log information including the character string [ccc] (unconditional), and further generates a log including the character string [aaa].
  • log information is generated (conditional) it indicates that a log including the character string [EEE] is generated. That is, No.
  • the second character string, the predetermined time zone, and the log It is possible to accept a plurality of designations of determination conditions including the presence / absence of information (determination condition 1: log information including a character string [bbb] occurs within X seconds (after X seconds) (condition), and determination condition 2: Log information including the character string [ccc] does not occur within X seconds (during the next X seconds) (unconditional), and judgment condition 3: log information including the character string [ddd] occurs within X seconds before (Yes) Condition)), a third character string (character string [EEE]) paired with the first character string (character string [aaa]) when all of the plurality of specified determination conditions are satisfied. New log information is generated.
  • the determination condition of 3 indicates that when a log including the character string [fff] is generated, a log including the character string [GGG] is generated. In addition, No. The determination condition of 3 is used when it is desired to display only a specific log out of log information of a log level (for example, DEBUG) that is not normally displayed on the log information display unit 18.
  • a log level for example, DEBUG
  • the log transfer unit 23 transfers the log information collected from the network device 14 to the log information storage unit 16 and the log cache unit 24. In the present embodiment, the log transfer unit 23 transfers all log information collected from the network device 14 to the log information storage unit 16 and the log cache unit 24.
  • the log cache unit 24 temporarily stores log information collected from the network device 14 (log information transferred by the log transfer unit 23). In the present embodiment, the log cache unit 24 sequentially deletes the log information based on the before and after determination time zone 52 (the predetermined time zone, see FIG. 5) included in the determination condition. More specifically, the log cache unit 24 sequentially deletes the log information recorded in the determination condition recording unit 22 that has passed the maximum value of the previous determination time zone. As a result, the storage capacity of the log cache unit 24 can be reduced.
  • the determination target log extracting unit 25 extracts log information (hereinafter, referred to as “determination target log information”) including the determination target log character string (first character string) 51 from the log information collected from the network device 14. .
  • the condition determination unit 26 determines whether a determination condition corresponding to the determination target log information extracted by the determination target log extraction unit 25 is satisfied. That is, when the log information collected from the network device 14 includes the first character string (the determination target log character string 51), the condition determination unit 26 determines that the log information (the determination target It is determined whether or not other log information including the second character string (the preceding and succeeding log character string 55) has occurred in a predetermined time period (before and after the determination time period 52) before and after the occurrence time of the (log information). Note that whether or not other log information has occurred includes a case where another log information has occurred and a case where no other log information has occurred.
  • the condition determination unit 26 searches the log information already recorded in the log cache unit 24, and determines whether there is another log information including the character string [nnn] before and after that occurred in the previous determination time period. Is determined. If there is other log information including the character string [nnn] before and after that occurred in the previous determination time zone, the condition is satisfied, and if not, the condition is not satisfied.
  • the condition determination unit 26 monitors the log information recorded in the log cache unit 24 during the post-determination time period ⁇ seconds, and includes the character string [mmm] before and after that generated in the post-determination time period. It is determined whether or not there is log information. If there is other log information including the preceding and succeeding character strings [mmm] generated in the later judgment time zone, the condition is satisfied, and if not, the condition is not satisfied.
  • the judgment can be performed when the judgment target log information is extracted, and the post-judgment time period is set. If the determination target log information is extracted, the determination is continued until the post-determination time period elapses.
  • the log information recorded in the determination condition recording unit 22 and having passed the maximum value of the previous determination time period is not likely to match the determination condition. As shown in FIG.
  • the new log information generation unit 27 includes a new log including the user-defined log character string 57 specified along with the determination condition. Generate information. In other words, the new log information generating unit 27 determines whether another log information including the second character string (the preceding and succeeding log character string 55) occurs in the predetermined time period (the preceding and succeeding determination time period 52) (the preceding and succeeding log character string existence condition). : If there is) or not (if there is no preceding or succeeding log character string condition: no), new log information including the third character string (user-defined log character string 57) is generated. The new log generated by the new log information generation unit 27 is transferred to the log information storage unit 16 by the log transfer unit 23. Also, the new log may be transferred to the log cache unit 24.
  • FIG. 6 is an example of a determination condition for detecting an operation processing delay.
  • the character string [Operation [aa] Start] included in the start log of the operation is set as the determination target log character string (first character string) 51, and the processing time required for the operation is set as the post-determination time zone 54.
  • FIG. 7 is an example of log information temporarily stored in the log cache unit.
  • determination target log information reference numeral 71
  • [Operation [aa] Start] which is a determination target log character string
  • Log information generated after the generation of the target log information is sequentially recorded.
  • no log information including the before and after log character string [Operation [aa] END] is generated within the post-determination time zone 54.
  • the determination target log information (reference numeral 71) including [Operation [aa] Start] which is the determination target log character string is recorded in the top line.
  • the log information generated after the generation of the log information to be determined is sequentially recorded in the subsequent rows.
  • log information including the preceding and following log character string [Operation [aa] END] is generated within the post-determination time zone 54 (reference numeral 72). Therefore, since the operation has been completed as scheduled, no new log is generated.
  • FIG. 8 is a flowchart illustrating the processing of the log information collection unit (log information collection device).
  • the specification of a judgment condition (including the user-defined log character string 57) is received from the operator via the judgment condition specifying unit 21 (step S800: judgment condition specifying step).
  • the designated judgment condition is recorded in the judgment condition recording unit 22 (Step S802).
  • the determination conditions can be sequentially changed by the operator.
  • step S804: Yes When log information is generated in the network device 14 (step S804: Yes), the log transfer unit 23 transfers the collected log information to the log information storage unit 16 and the log cache unit 24 (step S806). If a log has not been generated in the network device 14 (step S804: No), the log transfer unit 23 waits until a log is generated (return to step S804). The log cache unit 24 temporarily stores the transferred log information, and sequentially deletes the log information recorded in the determination condition recording unit 22 that has passed the maximum value of the previous determination time zone (step S808: log deletion process). ).
  • the determination target log extraction unit 25 determines whether or not the determination target log information is included in the log information transferred to the log cache unit 24 (step S810). If there is no log information to be determined (step S810: No), the process returns to step S804. If there is log information to be determined (step S810: Yes), the condition determination unit 26 determines whether or not a determination condition corresponding to the log information to be determined is satisfied (step S812: condition determination step).
  • Step S812 If the determination condition is satisfied (Step S812: Yes), the new log information generation unit 27 generates new log information including the user-defined log character string 57 specified along with the determination condition (Step S814: New). Log information generation step), and the log transfer unit 23 transfers the log information to the log information storage unit 16 (step S816). If the determination condition is not satisfied (step S812: No), the process returns to step S804.
  • the operation device 12 converts the character string (third character string) specified by the operator when the condition specified by the operator is satisfied.
  • new log information including the log information it is possible to generate log information according to an arbitrary situation without changing the system on the network device 14 side.
  • log information corresponding to a failure that could not be expected at the time of system construction can be added, and early detection of a system problem, detection of a sign of failure, and the like can be achieved, and improvement in system quality can be expected. .
  • the storage capacity of the log cache unit can be reduced, which is advantageous for efficient condition determination.
  • sequentially deleting the log information that has passed the maximum value of the pre-determination time zone in other words, by saving the log information until the maximum value of the pre-determination time zone has elapsed, the log information necessary and sufficient for performing the condition determination is obtained. Information can be retained.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Quality & Reliability (AREA)
  • Computer Hardware Design (AREA)
  • Debugging And Monitoring (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

システム構築時に予期できなかった不具合や複数種類のログを横断的に監視しなければ検知できない不具合等を検知可能とする。 ログ情報収集部124は、オペレーション装置12からの指令に従って稼働するネットワーク機器14のログ情報を収集する。条件判定部26は、ネットワーク機器14から収集したログ情報に第1の文字列が含まれている場合、当該第1の文字列を含むログ情報の発生時刻前後の所定時間帯に、第2の文字列を含む他のログ情報が発生したか否かを判定する。新規ログ情報生成部27は、所定時間帯に第2の文字列を含む他のログ情報が発生した場合または発生しなかった場合に、第3の文字列を含む新規ログ情報を生成する。判定条件指定部21は、第1の文字列、第2の文字列、第3の文字列、所定時間帯およびログ情報の発生有無の指定を受け付ける。

Description

ログ情報収集装置およびログ情報収集方法
 本発明は、オペレーション装置からの指令に従って稼働するネットワーク機器のログ情報を収集するログ情報収集装置およびログ情報収集方法に関する。
 従来、制御対象の機器群に対して、オペレータや他システムからの制御命令、予め定められたシナリオ等に基づくオペレーションを実行するシステム(例えば、通信事業者においてネットワーク機器群の制御を行うネットワークオペレーションシステム等)には、オペレーションの実行状態やシステムの稼働状況に関するログ情報(オペレーションログ)を収集するログ情報収集機能が設けられている。ネットワークオペレーションシステムでは、オペレーションの実行結果や状態を出力するログ情報の蓄積が必要不可欠であり、エラー発生の検知や問題発生時の解析に用いられる。
 ログ情報が出力される頻度は、システムに求める品質や解析者の技量等によって様々であるが、ログ情報の出力頻度が高くなるほど問題解析に用いることができる情報が増える一方、ログ情報が蓄積される速度が膨大になるため、オペレータが重要なログを見落とさずに検知できるようにする仕組みが必要となる。
 このため、ネットワークオペレーションシステムでは、システムの状態を監視するオペレータが、そのログの重要度を示すレベルごとに、監視用画面にログを表示するか否かを決定する運用を行っている。例えば、非特許文献1に示すようなロギングユーティリティソフトウェアでは、6つのログレベルを標準提供しており、オペレータが監視する画面上には、デバッグや異常時の解析を目的に出力されるような詳細情報に属するログレベルのログ情報は表示せず、警告やエラーを示すログのみを表示するなどして、大量に出力されるログのうち、重要なログのみを視認できるようにする運用を行っている。
"log4j"、[online]、ウキペディア、[平成30年8月2日検索]、インターネット<URL:https://ja.wikipedia.org/wiki/Log4j>
 しかしながら、オペレーションログとしてシステムで固定的に設定され、プログラム中に埋め込まれたログ情報のみでは、プログラムのコーディング時には気付くことができなかった故障など、新たに運用中に発見された故障を検知することができない可能性がある。
 また、そのような故障のうち、監視用画面に表示していないログレベルのログも含めて複数のログに跨ったパターンとして出力されているものや、本来一定のパターンとして出力されるべきログが部分的に欠けているものなど、1つのログだけでなく複数のログを横断的に確認することによって検知できるものについては、従来の技術に示したような特定のログレベルのみ固定的に監視用画面に表示させる運用では検知することができない。
 本発明は、このような事情に鑑みなされたものであり、システム構築時に予期できなかった不具合や複数種類のログを横断的に監視しなければ検知できない不具合等を検知可能とすることを目的とする。
 上述の目的を達成するため、請求項1に記載の発明は、オペレーション装置からの指令に従って稼働するネットワーク機器のログ情報を収集するログ情報収集装置であって、前記ネットワーク機器から収集した前記ログ情報に第1の文字列が含まれている場合、当該第1の文字列を含む前記ログ情報の発生時刻前後の所定時間帯に、第2の文字列を含む他のログ情報が発生したか否かを判定する条件判定部と、前記所定時間帯に前記第2の文字列を含む他のログ情報が発生した場合または発生しなかった場合に、第3の文字列を含む新規ログ情報を生成する新規ログ情報生成部と、前記第1の文字列、前記第2の文字列、前記第3の文字列、前記所定時間帯および前記ログ情報の発生有無の指定を受け付ける判定条件指定部と、を備えることを特徴とするログ情報収集装置とした。
 また、請求項5に記載の発明は、オペレーション装置からの指令に従って稼働するネットワーク機器のログ情報を収集するログ情報収集方法であって、前記ネットワーク機器から収集した前記ログ情報に第1の文字列が含まれている場合、当該第1の文字列を含む前記ログ情報の発生時刻前後の所定時間帯に、第2の文字列を含む他のログ情報が発生したか否かを判定する条件判定工程と、前記所定時間帯に前記第2の文字列を含む他のログ情報が発生した場合または発生しなかった場合に、第3の文字列を含む新規ログ情報を生成する新規ログ情報生成工程と、前記条件判定工程および前記新規ログ情報生成工程に先立って、前記第1の文字列、前記第2の文字列、前記第3の文字列、前記所定時間帯および前記ログ情報の発生有無の指定を受け付ける判定条件指定工程と、を含むことを特徴とするログ情報収集方法とした。
 このように、収集したログ情報について指定された条件が成立した場合に、指定された文字列(第3の文字列)を含む新規ログ情報を生成することにより、ネットワーク機器側のシステムを変更することなく任意の状況に応じたログ情報を生成可能となる。これにより、例えばシステム構築時に予期できなかった不具合に対応するログ情報を追加することができ、システムの問題の早期発見や故障の予兆の検知などを図ることができ、システム品質の向上が期待できる。
 また、請求項2に記載の発明は、前記判定条件指定部は、1つの前記第1の文字列および前記第3の文字列の組に対して、前記第2の文字列、前記所定時間帯および前記ログ情報の発生有無からなる判定条件の指定を複数受け付け可能であり、前記条件判定部は、1つの前記第1の文字列に対して複数指定された前記判定条件がそれぞれ成立するか否かを判定し、前記新規ログ情報生成部は、複数指定された前記判定条件が全て成立した場合に、前記第1の文字列と組となる前記第3の文字列を含む新規ログ情報を生成する、ことを特徴とするログ情報収集装置とした。
 また、請求項6に記載の発明は、前記判定条件指定工程では、1つの前記第1の文字列および前記第3の文字列の組に対して、前記第2の文字列、前記所定時間帯および前記ログ情報の発生有無からなる判定条件の指定を複数受け付け可能であり、前記条件判定工程では、1つの前記第1の文字列に対して複数指定された前記判定条件がそれぞれ成立するか否かを判定し、前記新規ログ情報生成工程では、複数指定された前記判定条件が全て成立した場合に、前記第1の文字列と組となる前記第3の文字列を含む新規ログ情報を生成する、ことを特徴とするログ情報収集方法とした。
 このように、1つの第1の文字列および第3の文字列の組に対して、判定条件の指定を複数受け付け可能とすることによって、例えば複数種類のログを横断的に監視しなければ検知できない不具合に対応するログ情報を追加することができ、システム内の不具合をより精度よく監視することができる。
 また、請求項3に記載の発明は、前記ネットワーク機器から収集した前記ログ情報を一時保存するログキャッシュ部を更に備え、前記条件判定部は、前記ログキャッシュ部に保存された前記ログ情報に前記第2の文字列を含む他のログ情報が含まれているか否かを判定し、前記ログキャッシュ部は、前記所定時間帯に基づいて前記ログ情報を順次消去する、ことを特徴とするログ情報収集装置とした。
 また、請求項7に記載の発明は、前記ネットワーク機器から収集した前記ログ情報は、ログキャッシュ部に一時保存されており、前記条件判定工程では、前記ログキャッシュ部に保存された前記ログ情報に前記第2の文字列を含む他のログ情報が含まれているか否かを判定し、前記所定時間帯に基づいて前記ログキャッシュ部の前記ログ情報を順次消去するログ消去工程を更に含む、ことを特徴とするログ情報収集方法とした。
 このように、ログキャッシュ部内のログ情報を順次消去することにより、ログキャッシュ部の記憶容量を抑えることができ、効率的に条件判定を行う上で有利となる。
 また、請求項4に記載の発明は、前記判定条件指定部で指定された各項目を判定条件として記録する判定条件記録部を更に備え、前記所定時間帯は、前記第1の文字列を含む前記ログ情報の発生時刻前の時間帯を指定する前判定時間帯と、前記第1の文字列を含む前記ログ情報の発生時刻後の時間帯を指定する後判定時間帯とを指定可能であり、前記ログキャッシュ部は、前記判定条件記録部に記録された前記前判定時間帯の最大値を経過した前記ログ情報を順次消去する、ことを特徴とするログ情報収集装置とした。
 また、請求項8に記載の発明は、前記判定条件指定工程で指定された各項目は、判定条件として判定条件記録部に記録されており、前記所定時間帯は、前記第1の文字列を含む前記ログ情報の発生時刻前の時間帯を指定する前判定時間帯と、前記第1の文字列を含む前記ログ情報の発生時刻後の時間帯を指定する後判定時間帯とを指定可能であり、前記ログ消去工程では、前記判定条件記録部に記録された前記前判定時間帯の最大値を経過した前記ログ情報を順次消去する、ことを特徴とするログ情報収集方法とした。
 このように、前判定時間帯の最大値を経過したログ情報を順次消去する、言い換えると前判定時間帯の最大値を経過するまでログ情報を保存することにより、条件判定を行う上で必要十分なログ情報を保持することができる。
 本発明によれば、システム構築時に予期できなかった不具合や複数種類のログを横断的に監視しなければ検知できない不具合等を検知可能とすることができる。
オペレーションシステムの構成を示す図である。 ネットワーク機器から出力されるログ情報の一例である。 ログ情報表示部に表示するログの種類(ログレベル)を示す表である。 ログ情報収集部の機能的構成を示すブロック図である。 判定条件の一例を示す表である。 オペレーション処理遅延を検出するための判定条件の一例である。 ログキャッシュ部に一時保存されているログ情報の一例である。 ログ情報収集部の処理を示すフローチャートである。
 以下に添付図面を参照して、本発明にかかるログ情報収集装置およびログ情報収集方法の好適な実施の形態を詳細に説明する。まず、実施の形態にかかるログ情報収集装置が設置されるオペレーションシステムについて説明する。
 図1は、オペレーションシステムの構成を示す図である。
 オペレーションシステム10は、オペレーション装置12、ネットワーク機器14、ログ情報格納部16、ログ情報表示部18を含んで構成される。
 オペレーション装置12は、オペレーション処理部122およびログ情報収集部124を有する。本実施の形態では、オペレーション装置12のログ情報収集部124がログ情報収集装置として機能する。
 オペレーション処理部122は、上位システムまたはシステム運用者からの処理要求に従ってネットワーク機器14に対して各種処理を指令する。
 ログ情報収集部124は、ネットワーク機器14から出力されるログ情報を収集する。
 ネットワーク機器14は、オペレーション装置12(オペレーション処理部122)からの指令に従って稼働する。本実施の形態では、オペレーション装置12の配下に複数のネットワーク機器14が設けられているものとする。
 また、ネットワーク機器14は、オペレーション装置12に処理の実行状態(実行結果を含む)やネットワーク機器14の稼働状況に関するログ情報をオペレーション装置12(ログ情報収集部124)に出力する。
 図2は、ネットワーク機器から出力されるログ情報の一例を示す図である。
 図2の各行が1つのログ情報に対応する。ログ情報30には、ログ情報の生成日時32、ログレベル(ログの内容)34、詳細情報36が含まれている。ログレベル34の一例としては、[ERROR(エラー)]、[WARN(警告)]、[INFO(情報)]、[DEBUG(デバック情報)]、[TRACE(トレース情報)]などが挙げられる(図3参照)。
 ネットワーク機器14から出力されたログ情報は、ログ情報格納部16に記録される。ログ情報格納部16に記録されたログ情報の一部は、ログ情報表示部18に表示される。オペレーションシステム10のオペレータは、ログ情報表示部18に表示されたログ情報を参照し、ネットワーク機器の障害等を検知する。
 ログ情報格納部16に格納されたログ情報のうち、ログ情報表示部18に表示するログ情報はログレベルにより規定されている。
 図3は、ログ情報表示部に表示するログの種類(ログレベル)を示す表である。
 上述のように、ログレベルには、[ERROR(エラー)]、[WARN(警告)]、[INFO(情報)]、[DEBUG(デバック情報)]、[TRACE(トレース情報)]があるが、このうち[ERROR(エラー)]、[WARN(警告)]、[INFO(情報)]はログ情報表示部18に表示し、[DEBUG(デバック情報)]、[TRACE(トレース情報)]は非表示とする。
 すなわち、ログ情報格納部16に格納されたログ情報をログレベルによりフィルタリングし、一定レベル以下のログを表示しないことによって重要なログの見落としがないようにしている。
 つぎに、ログ情報収集部124の詳細について説明する。
 図4は、ログ情報収集部124(ログ情報収集装置)の機能的構成を示すブロック図である。
 ログ情報収集部124は、判定条件指定部21、判定条件記録部22、ログ転送部23、ログキャッシュ部24、判定対象ログ抽出部25、条件判定部26、新規ログ情報生成部27を備える。
 判定条件指定部21は、ユーザ、すなわちオペレータから、後述する条件判定部26での判定条件(図5に示す各項目)の指定を受け付ける。
 判定条件記録部22は、判定条件指定部21を介して指定された判定条件を記録している。
 図5は、判定条件の一例を示す表である。
 判定条件50には、判定対象ログ文字列(第1の文字列)51、前後判定時間帯52(前判定時間帯53、後判定時間帯54:所定時間帯)、前後ログ文字列(第2の文字列)55、前後ログ文字列有無条件(ログ情報の発生有無)56、ユーザ定義ログ文字列(第3の文字列)57が含まれている。なお、ユーザ定義ログ文字列57は判定条件そのものではないが、判定条件の付随情報として取り扱う。
 これら判定条件(ユーザ定義ログ文字列57を含む)は、判定条件指定部21を介して任意のタイミングで変更(追加や削除を含む)可能である。
 例えば、No.1の判定条件は、文字列[xxx]を含むログが発生する前後X秒以内の期間(前X秒~後X秒の間)に、文字列[yyy]を含むログ情報が発生した場合(有の場合)、文字列[ZZZ]を含む新規ログを生成することを示す。
 また、No.2の判定条件は、複数の条件が組み合わされており、文字列[aaa]を含むログが発生してからX秒以内(後X秒の間)に、文字列[bbb]を含むログ情報が発生し(有条件)かつ文字列[ccc]を含むログ情報が発生せず(無条件)、更に文字列[aaa]を含むログが発生する前X秒以内に、文字列[ddd]を含むログ情報が発生している場合に(有条件)、文字列[EEE]を含むログを生成することを示す。
 すなわち、No.2の判定条件では、1つの第1の文字列(文字列[aaa])および第3の文字列(文字列[EEE])の組に対して、第2の文字列、所定時間帯およびログ情報の発生有無からなる判定条件の指定を複数受け付け可能(判定条件1:X秒以内(後X秒の間)に文字列[bbb]を含むログ情報が発生(有条件)、判定条件2:X秒以内(後X秒の間)に文字列[ccc]を含むログ情報が発生しない(無条件)、判定条件3:前X秒以内に文字列[ddd]を含むログ情報が発生(有条件))となっており、複数指定された判定条件が全て成立した場合に、第1の文字列(文字列[aaa])と組となる第3の文字列(文字列[EEE])を含む新規ログ情報が生成される。
 また、No.3の判定条件は、文字列[fff]を含むログが発生した場合に、文字列[GGG]を含むログを生成することを示す。なお、No.3の判定条件は、普段はログ情報表示部18に表示させないログレベル(例えばDEBUG)のログ情報のうち、特定のログのみを表示させたい場合などに用いる。
 図4の説明に戻り、ログ転送部23は、ネットワーク機器14から収集したログ情報を、ログ情報格納部16およびログキャッシュ部24に転送する。本実施の形態では、ログ転送部23は、ネットワーク機器14から収集したログ情報を全てログ情報格納部16およびログキャッシュ部24に転送するものとする。
 ログキャッシュ部24は、ネットワーク機器14から収集したログ情報(ログ転送部23により転送されたログ情報)を一時保存する。
 本実施の形態では、ログキャッシュ部24は、判定条件に含まれる前後判定時間帯52(所定時間帯、図5参照)に基づいてログ情報を順次消去する。より詳細には、ログキャッシュ部24は、判定条件記録部22に記録された前判定時間帯の最大値を経過したログ情報を順次消去する。これにより、ログキャッシュ部24の記憶容量を抑えることができる。
 判定対象ログ抽出部25は、ネットワーク機器14から収集したログ情報のうち、判定対象ログ文字列(第1の文字列)51を含むログ情報(以下、「判定対象ログ情報」という)を抽出する。
 条件判定部26は、判定対象ログ抽出部25により抽出された判定対象ログ情報に対応する判定条件が成立するか否かを判定する。
 すなわち、条件判定部26は、ネットワーク機器14から収集したログ情報に第1の文字列(判定対象ログ文字列51)が含まれている場合、当該第1の文字列を含むログ情報(判定対象ログ情報)の発生時刻前後の所定時間帯(前後判定時間帯52)に、第2の文字列(前後ログ文字列55)を含む他のログ情報が発生したか否かを判定する。なお、他のログ情報が発生したか否か、とは、他のログ情報が発生した場合と発生しなかった場合とを含む。
 例えば、判定対象ログ情報A(判定対象文字列[rrr]を含むログ情報)の判定条件として、前判定時間帯α秒、前後文字列[nnn]、前後ログ文字列有無条件:有、が設定されているものとする。この場合、条件判定部26は、既にログキャッシュ部24に記録されているログ情報を検索し、上記前判定時間帯に発生した前後文字列[nnn]を含む他のログ情報があるか否かを判定する。前判定時間帯に発生した前後文字列[nnn]を含む他のログ情報がある場合には条件成立、ない場合は条件不成立となる。
 また、例えば、判定対象ログ情報B(判定対象文字列[sss]を含むログ情報)の判定条件として、後判定時間帯β秒、前後文字列[mmm]、前後ログ文字列有無条件:有、が設定されているものとする。この場合、条件判定部26は、後判定時間帯β秒の間、ログキャッシュ部24に記録されてくるログ情報を監視し、上記後判定時間帯に発生した前後文字列[mmm]を含む他のログ情報があるか否かを判定する。後判定時間帯に発生した前後文字列[mmm]を含む他のログ情報がある場合には条件成立、ない場合は条件不成立となる。
 このように、判定対象ログ情報の判定条件として、前判定時間帯のみが設定されている場合には判定対象ログ情報が抽出された時点で判定が可能であり、後判定時間帯が設定されている場合には判定対象ログ情報が抽出された後、後判定時間帯が経過するまで判定を継続する。
 また、ログキャッシュ部24に記録されたログ情報のうち、判定条件記録部22に記録された前判定時間帯の最大値を経過したログ情報は、判定条件に合致する可能性はないので、上述のようにログキャッシュ部24から消去する。
 新規ログ情報生成部27は、条件判定部26によって判定対象ログ情報に対応する判定条件が成立すると判定された場合、判定条件に付随して指定されたユーザ定義ログ文字列57を含む新規のログ情報を生成する。
 すなわち、新規ログ情報生成部27は、所定時間帯(前後判定時間帯52)に第2の文字列(前後ログ文字列55)を含む他のログ情報が発生した場合(前後ログ文字列有無条件:有の場合)または発生しなかった場合(前後ログ文字列有無条件:無の場合)に、第3の文字列(ユーザ定義ログ文字列57)を含む新規ログ情報を生成する。
 新規ログ情報生成部27によって生成された新規ログは、ログ転送部23によりログ情報格納部16へと転送される。また、新規ログをログキャッシュ部24にも転送するようにしてもよい。
 以下に、単純なログ監視では見落としてしまう内部動作の問題を検出する例として、オペレーション処理の遅延を検出する場合について説明する。
 図6は、オペレーション処理遅延を検出するための判定条件の一例である。
 図6の例では、判定対象ログ文字列(第1の文字列)51として、オペレーションの開始ログに含まれる文字列[Operation[aa]Start]、後判定時間帯54としてオペレーションに要する処理時間の予測値(Y秒)、前後ログ文字列(第2の文字列)55としてオペレーションの終了ログに含まれる文字列[Operation[aa]END]、前後ログ文字列有無条件(ログ情報の発生有無)56として[無]、ユーザ定義ログ文字列(第3の文字列)57とし[yyyy/mm/dd hh:mmss.sss(ログ生成時の時刻)[WARN]Operation[aa]delayed]と設定されている。
 図7は、ログキャッシュ部に一時保存されているログ情報の一例である。
 図7(a)では、判定対象ログ文字列である[Operation[aa]Start]を含む判定対象ログ情報(符号71)が一番上の行に記録されており、それ以降の行には判定対象ログ情報の生成以降に生成されたログ情報が順次記録されている。しかし、後判定時間帯54内に前後ログ文字列[Operation[aa]END]を含むログ情報は発生していない。よって、オペレーションの遅延が疑われ、新規ログ情報生成部27により新規ログ[yyyy/mm/dd hh:mm:ss.sss(ログ生成時の時刻)[WARN]Operation[aa]delayed]が生成され、ログ情報格納部16へと転送される。この新規ログはログレベル[WARN(警告)]のため、ログ情報表示部18に表示され、オペレータにオペレーション遅延を報知することができる。
 また、図7(b)も、図7(a)と同様に、判定対象ログ文字列である[Operation[aa]Start]を含む判定対象ログ情報(符号71)が一番上の行に記録されており、それ以降の行には判定対象ログ情報の生成以降に生成されたログ情報が順次記録されている。図7(b)では、後判定時間帯54内に前後ログ文字列[Operation[aa]END]を含むログ情報が発生している(符号72)。よって、オペレーションは予定通り終了しているため、新規ログの生成は行われない。
 図8は、ログ情報収集部(ログ情報収集装置)の処理を示すフローチャートである。
 まず、判定条件指定部21を介してオペレータから判定条件(ユーザ定義ログ文字列57を含む)の指定を受け付ける(ステップS800:判定条件指定工程)。指定された判定条件は、判定条件記録部22に記録される(ステップS802)。上述のように、判定条件はオペレータにより逐次変更が可能である。
 ネットワーク機器14でログ情報が発生すると(ステップS804:Yes)、ログ転送部23は、収集したログ情報をログ情報格納部16およびログキャッシュ部24に転送する(ステップS806)。ネットワーク機器14でログが発生していなければ(ステップS804:No)、ログ転送部23は、ログが発生するまで待つ(ステップS804に戻る)。
 ログキャッシュ部24は、転送されてきたログ情報を一時保存するとともに、判定条件記録部22に記録された前判定時間帯の最大値を経過したログ情報を順次消去する(ステップS808:ログ消去工程)。
 また、判定対象ログ抽出部25は、ログキャッシュ部24に転送されたログ情報の中に判定対象ログ情報があるか否かを判断する(ステップS810)。
 判定対象ログ情報がない場合は(ステップS810:No)、そのままステップS804に戻る。
 判定対象ログ情報がある場合は(ステップS810:Yes)、条件判定部26によって、当該判定対象ログ情報に対応する判定条件が成立するか否かを判定する(ステップS812:条件判定工程)。
 判定条件が成立する場合は(ステップS812:Yes)、新規ログ情報生成部27により判定条件に付随して指定されたユーザ定義ログ文字列57を含む新規のログ情報を生成し(ステップS814:新規ログ情報生成工程)、ログ転送部23によりログ情報格納部16へと転送する(ステップS816)。
 判定条件が成立しない場合は(ステップS812:No)、そのままステップS804に戻る。
 以上説明したように、実施の形態にかかるオペレーション装置12(ログ情報収集部124)は、オペレータから指定された条件が成立した場合に、オペレータから指定された文字列(第3の文字列)を含む新規ログ情報を生成することにより、ネットワーク機器14側のシステムを変更することなく任意の状況に応じたログ情報を生成可能となる。これにより、例えばシステム構築時に予期できなかった不具合に対応するログ情報を追加することができ、システムの問題の早期発見や故障の予兆の検知などを図ることができ、システム品質の向上が期待できる。
 また、1つの第1の文字列および第3の文字列の組に対して、判定条件の指定を複数受け付け可能なので、例えば複数種類のログを横断的に監視しなければ検知できない不具合に対応するログ情報を追加することができ、システム内の不具合をより精度よく監視することができる。
 また、ログキャッシュ部24内のログ情報を順次消去することにより、ログキャッシュ部の記憶容量を抑えることができ、効率的に条件判定を行う上で有利となる。
 特に、前判定時間帯の最大値を経過したログ情報を順次消去する、言い換えると前判定時間帯の最大値を経過するまでログ情報を保存することにより、条件判定を行う上で必要十分なログ情報を保持することができる。
 10 オペレーションシステム
 12 オペレーション装置
 14 ネットワーク機器
 16 ログ情報格納部
 18 ログ情報表示部
 122 オペレーション処理部
 124 ログ情報収集部(ログ情報収集装置)
 21 判定条件指定部
 22 判定条件記録部
 23 ログ転送部
 24 ログキャッシュ部
 25 判定対象ログ抽出部
 26 条件判定部
 27 新規ログ情報生成部

Claims (8)

  1.  オペレーション装置からの指令に従って稼働するネットワーク機器のログ情報を収集するログ情報収集装置であって、
     前記ネットワーク機器から収集した前記ログ情報に第1の文字列が含まれている場合、当該第1の文字列を含む前記ログ情報の発生時刻前後の所定時間帯に、第2の文字列を含む他のログ情報が発生したか否かを判定する条件判定部と、
     前記所定時間帯に前記第2の文字列を含む他のログ情報が発生した場合または発生しなかった場合に、第3の文字列を含む新規ログ情報を生成する新規ログ情報生成部と、
     前記第1の文字列、前記第2の文字列、前記第3の文字列、前記所定時間帯および前記ログ情報の発生有無の指定を受け付ける判定条件指定部と、
     を備えることを特徴とするログ情報収集装置。
  2.  前記判定条件指定部は、1つの前記第1の文字列および前記第3の文字列の組に対して、前記第2の文字列、前記所定時間帯および前記ログ情報の発生有無からなる判定条件の指定を複数受け付け可能であり、
     前記条件判定部は、1つの前記第1の文字列に対して複数指定された前記判定条件がそれぞれ成立するか否かを判定し、
     前記新規ログ情報生成部は、複数指定された前記判定条件が全て成立した場合に、前記第1の文字列と組となる前記第3の文字列を含む新規ログ情報を生成する、
     ことを特徴とする請求項1に記載のログ情報収集装置。
  3.  前記ネットワーク機器から収集した前記ログ情報を一時保存するログキャッシュ部を更に備え、
     前記条件判定部は、前記ログキャッシュ部に保存された前記ログ情報に前記第2の文字列を含む他のログ情報が含まれているか否かを判定し、
     前記ログキャッシュ部は、前記所定時間帯に基づいて前記ログ情報を順次消去する、
     ことを特徴とする請求項2に記載のログ情報収集装置。
  4.  前記判定条件指定部で指定された各項目を判定条件として記録する判定条件記録部を更に備え、
     前記所定時間帯は、前記第1の文字列を含む前記ログ情報の発生時刻前の時間帯を指定する前判定時間帯と、前記第1の文字列を含む前記ログ情報の発生時刻後の時間帯を指定する後判定時間帯とを指定可能であり、
     前記ログキャッシュ部は、前記判定条件記録部に記録された前記前判定時間帯の最大値を経過した前記ログ情報を順次消去する、
     ことを特徴とする請求項3に記載のログ情報収集装置。
  5.  オペレーション装置からの指令に従って稼働するネットワーク機器のログ情報を収集するログ情報収集方法であって、
     前記ネットワーク機器から収集した前記ログ情報に第1の文字列が含まれている場合、当該第1の文字列を含む前記ログ情報の発生時刻前後の所定時間帯に、第2の文字列を含む他のログ情報が発生したか否かを判定する条件判定工程と、
     前記所定時間帯に前記第2の文字列を含む他のログ情報が発生した場合または発生しなかった場合に、第3の文字列を含む新規ログ情報を生成する新規ログ情報生成工程と、
     前記条件判定工程および前記新規ログ情報生成工程に先立って、前記第1の文字列、前記第2の文字列、前記第3の文字列、前記所定時間帯および前記ログ情報の発生有無の指定を受け付ける判定条件指定工程と、
     を含むことを特徴とするログ情報収集方法。
  6.  前記判定条件指定工程では、1つの前記第1の文字列および前記第3の文字列の組に対して、前記第2の文字列、前記所定時間帯および前記ログ情報の発生有無からなる判定条件の指定を複数受け付け可能であり、
     前記条件判定工程では、1つの前記第1の文字列に対して複数指定された前記判定条件がそれぞれ成立するか否かを判定し、
     前記新規ログ情報生成工程では、複数指定された前記判定条件が全て成立した場合に、前記第1の文字列と組となる前記第3の文字列を含む新規ログ情報を生成する、
     ことを特徴とする請求項5に記載のログ情報収集方法。
  7.  前記ネットワーク機器から収集した前記ログ情報は、ログキャッシュ部に一時保存されており、
     前記条件判定工程では、前記ログキャッシュ部に保存された前記ログ情報に前記第2の文字列を含む他のログ情報が含まれているか否かを判定し、
     前記所定時間帯に基づいて前記ログキャッシュ部の前記ログ情報を順次消去するログ消去工程を更に含む、
     ことを特徴とする請求項6に記載のログ情報収集方法。
  8.  前記判定条件指定工程で指定された各項目は、判定条件として判定条件記録部に記録されており、
     前記所定時間帯は、前記第1の文字列を含む前記ログ情報の発生時刻前の時間帯を指定する前判定時間帯と、前記第1の文字列を含む前記ログ情報の発生時刻後の時間帯を指定する後判定時間帯とを指定可能であり、
     前記ログ消去工程では、前記判定条件記録部に記録された前記前判定時間帯の最大値を経過した前記ログ情報を順次消去する、
     ことを特徴とする請求項7に記載のログ情報収集方法。
PCT/JP2019/028963 2018-08-09 2019-07-24 ログ情報収集装置およびログ情報収集方法 WO2020031694A1 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
US17/265,944 US11340976B2 (en) 2018-08-09 2019-07-24 Log information collecting device and log information collecting method

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2018150283A JP7047661B2 (ja) 2018-08-09 2018-08-09 ログ情報収集装置およびログ情報収集方法
JP2018-150283 2018-08-09

Publications (1)

Publication Number Publication Date
WO2020031694A1 true WO2020031694A1 (ja) 2020-02-13

Family

ID=69414072

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2019/028963 WO2020031694A1 (ja) 2018-08-09 2019-07-24 ログ情報収集装置およびログ情報収集方法

Country Status (3)

Country Link
US (1) US11340976B2 (ja)
JP (1) JP7047661B2 (ja)
WO (1) WO2020031694A1 (ja)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20030236766A1 (en) * 2002-05-14 2003-12-25 Zenon Fortuna Identifying occurrences of selected events in a system
JP2006259811A (ja) * 2005-03-15 2006-09-28 Nec Corp ログ作成装置及びプログラム
JP2009532811A (ja) * 2006-04-05 2009-09-10 アークサイト,インク. マージングマルチラインログ・エントリ
WO2017115458A1 (ja) * 2015-12-28 2017-07-06 日本電気株式会社 ログ分析システム、方法およびプログラム

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US10970190B2 (en) * 2018-10-17 2021-04-06 EMC IP Holding Company LLC Hybrid log viewer with thin memory usage
JP7256935B2 (ja) * 2019-09-02 2023-04-13 富士通株式会社 辞書作成装置及び辞書作成方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20030236766A1 (en) * 2002-05-14 2003-12-25 Zenon Fortuna Identifying occurrences of selected events in a system
JP2006259811A (ja) * 2005-03-15 2006-09-28 Nec Corp ログ作成装置及びプログラム
JP2009532811A (ja) * 2006-04-05 2009-09-10 アークサイト,インク. マージングマルチラインログ・エントリ
WO2017115458A1 (ja) * 2015-12-28 2017-07-06 日本電気株式会社 ログ分析システム、方法およびプログラム

Also Published As

Publication number Publication date
US20210303387A1 (en) 2021-09-30
US11340976B2 (en) 2022-05-24
JP7047661B2 (ja) 2022-04-05
JP2020027330A (ja) 2020-02-20

Similar Documents

Publication Publication Date Title
US11442803B2 (en) Detecting and analyzing performance anomalies of client-server based applications
CN107807877B (zh) 一种代码性能测试的方法和装置
US9003230B2 (en) Method and apparatus for cause analysis involving configuration changes
JP4859558B2 (ja) コンピュータシステムの制御方法及びコンピュータシステム
JP6919569B2 (ja) ログ分析システム、方法、及び記録媒体
EP2674865A1 (en) MANAGEMENT COMPUTER AND METHOD FOR ROOT CAUSE ANALYSiS
JP2005327261A (ja) 性能監視装置、性能監視方法及びプログラム
US20090132858A1 (en) Analyzer, analyzing system, and computer program product
US12021681B2 (en) Communication device, surveillance server, and log collection method
US11640459B2 (en) Abnormality detection device
US20080215601A1 (en) System monitoring program, system monitoring method, and system monitoring apparatus
US11983088B2 (en) Apparatus and method for determining the underlying cause of user experience degradation
US10915510B2 (en) Method and apparatus of collecting and reporting database application incompatibilities
US11349730B2 (en) Operation device and operation method
US9645877B2 (en) Monitoring apparatus, monitoring method, and recording medium
WO2020031694A1 (ja) ログ情報収集装置およびログ情報収集方法
JP5041044B2 (ja) システム監視プログラム、システム監視方法およびシステム監視装置
JP4575020B2 (ja) 障害解析装置
US20150326677A1 (en) Screen information collecting computer, screen information collecting method, and computer-readable storage medium
JP5686001B2 (ja) 情報処理装置、メッセージ切分け方法およびメッセージ切分けプログラム
JP6512055B2 (ja) 分析プログラム、分析装置および分析方法
JP6504611B2 (ja) 監視装置、情報監視システム、監視装置の制御方法、及びプログラム
JP6513001B2 (ja) 故障検知装置、故障検知方法、及びプログラム
JP7506329B2 (ja) 保守システム、データ処理装置、保守方法、および、プログラム
CN116881089B (zh) 一种用于调用链状态回传状态下埋点及埋点管理的方法

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 19846918

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 19846918

Country of ref document: EP

Kind code of ref document: A1