Skip to main content
打开日志,搜索当前工作区中的日志数据流。

选择数据流与时间范围

选择日志流,然后设置包含目标事件的最小时间窗口。时间范围越小,扫描行数越少,字段探索 也越快。 MoleSignal 可在事件到达时推断并演进 schema。字段面板会显示可用维度,无需重写完整 查询即可添加过滤条件。

查询模式

快速筛选使用字段模式;需要 join、表达式、CTE 或聚合时使用 SQL 模式。
即使提交自定义 SQL,查询规划器仍会强制应用当前组织边界。

检查结果

结果表支持:
  • 选择可见字段并渲染结构化值;
  • 事件分页;
  • 查看原始字段详情;
  • 查看选中事件前后各五条记录;
  • 在标识齐全时跳转到 trace、服务、指标或其他关联信号。
大范围搜索可以作为 Search Job 运行。任务完成后打开日志检查器,查看执行状态和结果 元数据。

保存重复查询

把有用的查询保存为视图。之后可以在其他时间窗口重新执行、绑定报表,或作为告警起点。
接入时保留 service.namedeployment.environmenttrace_idhost.name 等稳定维度,可以提高跨信号跳转的可靠性。

权限

  • streams.read 用于发现数据流和 schema。
  • streams.query 用于执行搜索和查看上下文。
  • saved_views.createsaved_views.editsaved_views.delete 控制保存视图。

跨信号关联

从日志事件进入对应的 trace、服务、指标或主机上下文。
最后修改于 2026年8月4日