> ## Documentation Index
> Fetch the complete documentation index at: https://docs.molesignal.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 日志

> 搜索结构化事件、查看字段与上下文，并把常用查询保存为视图。

打开**日志**，搜索当前工作区中的日志数据流。

## 选择数据流与时间范围

选择日志流，然后设置包含目标事件的最小时间窗口。时间范围越小，扫描行数越少，字段探索
也越快。

MoleSignal 可在事件到达时推断并演进 schema。字段面板会显示可用维度，无需重写完整
查询即可添加过滤条件。

## 查询模式

快速筛选使用字段模式；需要 join、表达式、CTE 或聚合时使用 SQL 模式。

```sql theme={null}
SELECT "_timestamp", level, service_name, message, trace_id
FROM app
WHERE level = 'error'
ORDER BY "_timestamp" DESC
LIMIT 200;
```

```sql theme={null}
SELECT service_name, COUNT(*) AS errors
FROM app
WHERE level = 'error'
GROUP BY service_name
ORDER BY errors DESC;
```

即使提交自定义 SQL，查询规划器仍会强制应用当前组织边界。

## 检查结果

结果表支持：

* 选择可见字段并渲染结构化值；
* 事件分页；
* 查看原始字段详情；
* 查看选中事件前后各五条记录；
* 在标识齐全时跳转到 trace、服务、指标或其他关联信号。

大范围搜索可以作为 Search Job 运行。任务完成后打开**日志检查器**，查看执行状态和结果
元数据。

## 保存重复查询

把有用的查询保存为视图。之后可以在其他时间窗口重新执行、绑定报表，或作为告警起点。

<Tip>
  接入时保留 `service.name`、`deployment.environment`、`trace_id` 和 `host.name`
  等稳定维度，可以提高跨信号跳转的可靠性。
</Tip>

## 权限

* `streams.read` 用于发现数据流和 schema。
* `streams.query` 用于执行搜索和查看上下文。
* `saved_views.create`、`saved_views.edit`、`saved_views.delete` 控制保存视图。

<Card title="跨信号关联" icon="link" href="/zh-Hans/correlation">
  从日志事件进入对应的 trace、服务、指标或主机上下文。
</Card>
