本技术涉及互联网日志处理,特别涉及一种系统日志分析方法,还涉及一种系统日志分析装置、电子设备以及计算机可读存储介质。
背景技术:
1、近年来,随着信息产业的不断发展,计算机系统的规模越来越庞大,功能越来越复杂,其所产生的日志信息也呈现海量化趋势,如何对这些日志进行管理以及对日志进行分析提取有价值的信息,保障系统正常可控的运转,成为一大难点。
2、目前,传统的系统日志分析主要还是采用人工定位分析的方式,例如,使用常见的日志采集工具对日志文档中的原始信息进行收集、格式化处理以及可视化呈现,其本质上是更加方便直观地展示日志文件中所包含的信息,但是,关键的分析工作依然是依靠人工进行分析,对投入分析的人力资源以及分析人员的经验技术具有一定的要求。因此,目前的系统日志分析技术依然存在分析效率低下以及分析结果不准确的问题。
3、因此,如何实现更为准确高效的系统日志分析是本领域技术人员亟待解决的问题。
技术实现思路
1、本技术的目的是提供一种系统日志分析方法,该系统日志分析方法可以实现更为准确高效的系统日志分析;本技术的另一目的是提供一种系统日志分析装置、电子设备、计算机可读存储介质以及计算机程序产品,均具有上述有益效果。
2、第一方面,本技术提供了一种系统日志分析方法,包括:
3、对系统日志进行信息提取,获得系统事件日志和系统故障日志;
4、按照日志生成顺序对所述系统事件日志中的各系统事件和所述系统故障日志中的各系统故障进行排序,获得系统日志序列;
5、按照各所述系统故障的故障时间点对所述系统日志序列进行分片,获得各系统故障分片和各系统事件分片;
6、对于每一系统故障分片,获得所述系统故障分片中的所有系统故障子集,并在所有所述系统故障子集中筛选得到频繁故障子集;
7、对于每一系统事件分片,获得所述系统事件分片中的所有系统事件子集,并在所有所述系统事件子集中筛选得到频繁事件子集;
8、对于每一频繁故障子集,构建所述频繁故障子集内各单元故障子集之间的第一关联关系,并在所有所述第一关联关系中筛选获得第一强关联关系;
9、对于每一频繁事件子集,构建所述频繁事件子集内各单元事件子集之间的第二关联关系,并在所有所述第二关联关系中筛选获得第二强关联关系;
10、将各所述频繁故障子集和各所述频繁事件子集中的各频繁元素作为网络节点,将各强关联关系作为网络边,构建系统日志语义网络作为所述系统日志的分析结果;所述强关联关系包括各所述第一强关联关系和各所述第二强关联关系。
11、可选地,所述按照各所述系统故障的故障时间点对所述系统日志序列进行分片,获得各系统故障分片和各系统事件分片,包括:
12、对于每一系统故障的故障时间点,统计所述故障时间点前后预设时长内的所有系统故障和所有系统事件,生成所述故障时间点对应的系统故障分片;
13、将所述系统日志序列中除所有系统故障分片之外的所有系统日志子序列作为各所述系统事件分片。
14、可选地,所述对于每一系统故障分片,获得所述系统故障分片中的所有系统故障子集,并在所有所述系统故障子集中筛选得到频繁故障子集,包括:
15、对于每一系统故障分片,确定所述系统故障分片中的各单元素故障子集,并计算各所述单元素故障子集的支持度;
16、将支持度超出第一阈值的所有单元素故障子集进行两两合并,获得所述系统故障分片中的各双元素故障子集,并计算各所述双元素故障子集的支持度;
17、将支持度超出第一阈值的所有双元素故障子集进行两两合并,获得所述系统故障分片中的各三元素故障子集和/或各四元素故障子集,并计算各所述三元素故障子集和/或各所述四元素故障子集的支持度;
18、依次获得支持度超出第一阈值的n元素故障子集作为所述系统故障分片的频繁故障子集;其中,n取值为1到n的正整数,表示相应故障子集中的元素数量,n为所述系统故障分片中的系统故障数量。
19、可选地,所述对于每一系统事件分片,获得所述系统事件分片中的所有系统事件子集,并在所有所述系统事件子集中筛选得到频繁事件子集,包括:
20、对于每一系统事件分片,确定所述系统事件分片中的各单元素事件子集,并计算各所述单元素事件子集的支持度;
21、将支持度超出第二阈值的所有单元素事件子集进行两两合并,获得所述系统事件分片中的各双元素事件子集,并计算各所述双元素事件子集的支持度;
22、将支持度超出第二阈值的所有双元素事件子集进行两两合并,获得所述系统事件分片中的各三元素事件子集和/或各四元素事件子集,并计算各所述三元素事件子集和/或各所述四元素事件子集的支持度;
23、依次获得支持度超出第二阈值的m元素事件子集作为所述系统事件分片的频繁事件子集;其中,m取值为1到m的正整数,表示相应事件子集中的元素数量,m为所述系统事件分片中的系统事件数量。
24、可选地,所述对于每一频繁故障子集,构建所述频繁故障子集内各单元故障子集之间的第一关联关系,并在所有所述第一关联关系中筛选获得第一强关联关系,包括:
25、对于每一频繁故障子集,确定所述频繁故障子集的所有单元故障子集;
26、构建任意两个单元故障子集之间的第一关联关系;
27、对各所述第一关联关系进行置信度计算,获得各所述第一关联关系的第一置信度;
28、将所述第一置信度超出第三阈值的第一关联关系作为所述第一强关联关系。
29、可选地,所述对各所述第一关联关系进行置信度计算,获得各所述第一关联关系的第一置信度,包括:
30、利用置信度公式对各所述第一关联关系进行置信度计算,获得各所述第一关联关系的第一置信度;所述置信度公式为:
31、c(x→y)=f(x∪y)/f(x);
32、其中,c(x→y)表示单元故障子集x与单元故障子集y之间的第一关联关系的置信度;f(x∪y)表示单元故障子集x与单元故障子集y之间的并集的支持度;f(x)表示单元故障子集x的支持度。
33、可选地,所述将各所述频繁故障子集和各所述频繁事件子集中的各频繁元素作为网络节点,将各强关联关系作为网络边,构建系统日志语义网络作为所述系统日志的分析结果,包括:
34、在所有所述强关联关系中确定基于单元素子集对的第一目标强关联关系;
35、当所述第一目标强关联关系来自于所述系统故障分片时,确定所述目标强关联关系对应的网络边的第一初始权重和第一权重系数;
36、当所述第一目标强关联关系来自于所述事件故障分片时,确定所述目标强关联关系对应的网络边的第二初始权重和第二权重系数;
37、在所有所述强关联关系中确定基于多元素子集对的第二目标强关联关系;
38、对于每一第二目标强关联关系,确定所述第二目标强关联关系对应的多元素子集对中的第一多元素子集,并在所述第一多元素子集中确定具有最大权重的集合元素;
39、当所述第二目标强关联关系来自于所述系统故障分片时,利用所述最大权重和所述第一权重系数对所述第二目标强关联关系对应的网络边进行权重更新,获得第一权重;
40、当所述第二目标强关联关系来自于所述事件故障分片时,利用所述最大权重和所述第二权重系数对所述第二目标强关联关系对应的网络边进行权重更新,获得第二权重;
41、将各所述频繁故障子集和各所述频繁事件子集中的各频繁元素作为网络节点,将各所述强关联关系作为网络边并增设各所述网络边的权重值,构建系统日志语义网络作为所述系统日志的分析结果;所述权重值为所述第一权重或所述第二权重。
42、第二方面,本技术还公开了一种系统日志分析装置,包括:
43、提取模块,用于对系统日志进行信息提取,获得系统事件日志和系统故障日志;
44、排序模块,用于按照日志生成顺序对所述系统事件日志中的各系统事件和所述系统故障日志中的各系统故障进行排序,获得系统日志序列;
45、分片模块,用于按照各所述系统故障的故障时间点对所述系统日志序列进行分片,获得各系统故障分片和各系统事件分片;
46、第一筛选模块,用于对于每一系统故障分片,获得所述系统故障分片中的所有系统故障子集,并在所有所述系统故障子集中筛选得到频繁故障子集;
47、第二筛选模块,用于对于每一系统事件分片,获得所述系统事件分片中的所有系统事件子集,并在所有所述系统事件子集中筛选得到频繁事件子集;
48、第三筛选模块,用于对于每一频繁故障子集,构建所述频繁故障子集内各单元故障子集之间的第一关联关系,并在所有所述第一关联关系中筛选获得第一强关联关系;
49、第四筛选模块,用于对于每一频繁事件子集,构建所述频繁事件子集内各单元事件子集之间的第二关联关系,并在所有所述第二关联关系中筛选获得第二强关联关系;
50、构建模块,用于将各所述频繁故障子集和各所述频繁事件子集中的各频繁元素作为网络节点,将各强关联关系作为网络边,构建系统日志语义网络作为所述系统日志的分析结果;所述强关联关系包括各所述第一强关联关系和各所述第二强关联关系。
51、第三方面,本技术还公开了一种电子设备,包括:
52、存储器,用于存储计算机程序;
53、处理器,用于执行所述计算机程序时实现如上所述的任一种系统日志分析方法的步骤。
54、第四方面,本技术还公开了一种计算机可读存储介质,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时实现如上所述的任一种系统日志分析方法的步骤。
55、第五方面,本发明还公开了一种计算机程序产品,包括计算机程序/指令,所述计算机程序/指令被处理器执行时实现如上所述的任一种系统日志分析方法的步骤。
56、本技术提供了一种系统日志分析方法,包括:对系统日志进行信息提取,获得系统事件日志和系统故障日志;按照日志生成顺序对所述系统事件日志中的各系统事件和所述系统故障日志中的各系统故障进行排序,获得系统日志序列;按照各所述系统故障的故障时间点对所述系统日志序列进行分片,获得各系统故障分片和各系统事件分片;对于每一系统故障分片,获得所述系统故障分片中的所有系统故障子集,并在所有所述系统故障子集中筛选得到频繁故障子集;对于每一系统事件分片,获得所述系统事件分片中的所有系统事件子集,并在所有所述系统事件子集中筛选得到频繁事件子集;对于每一频繁故障子集,构建所述频繁故障子集内各单元故障子集之间的第一关联关系,并在所有所述第一关联关系中筛选获得第一强关联关系;对于每一频繁事件子集,构建所述频繁事件子集内各单元事件子集之间的第二关联关系,并在所有所述第二关联关系中筛选获得第二强关联关系;将各所述频繁故障子集和各所述频繁事件子集中的各频繁元素作为网络节点,将各强关联关系作为网络边,构建系统日志语义网络作为所述系统日志的分析结果;所述强关联关系包括各所述第一强关联关系和各所述第二强关联关系。
57、应用本技术所提供的技术方案,对于系统日志,可以先分别提取出系统事件日志和系统故障日志,然后通过排序和分片处理,得到多个系统故障分片和系统事件分片,并在各个分片中提取得到具有较高出现频度的频繁子集(频繁故障子集和频繁事件子集),由此,即可通过各频繁子集中各单元子集之间的关联关系,实现强关联关系的筛选,并根据各频繁子集中的频繁元素和各强关联关系构建系统日志语义网络,实现系统日志分析。显然,本技术方案通过自动化构建系统日志语义网络实现了系统日志分析结果的结构化展示,摆脱了人工经验依赖和人工资源占用,并且,该系统日志语义网络中清晰地表征了系统内故障与故障之间、事件与事件之间、故障与事件之间的关联关系,有效地增加了系统日志分析结果的结构化和可用性,因此,本技术方案可以实现更为准确高效的系统日志分析。
58、在本技术的一个实施例中,在对系统日志序列进行分片时按照故障时间点实现,统计每一故障时间点前后一定时长内的所有系统故障和所有系统事件组成该故障时间点对应的系统故障分片,而系统日志序列中除所有系统故障分片之外的所有系统日志子序列即为各系统事件分片,也就是说,系统故障分片中既包括系统故障又包括系统事件,系统事件分片中仅包括系统事件,由此,实现了系统日志序列的非均匀分片。显然,该种分片方式可以尽可能地保证系统故障在切片中高频次出现,并且,每一分片都尽可能的地考虑到每一故障发生前后的各个故障和事件,以确保构建更为准确的系统日志语义网络,因此,本技术方案具有更高的准确性。
59、本技术所提供的系统日志分析装置、电子设备、计算机可读存储介质以及计算机程序产品,同样具有上述技术效果,本技术在此不再赘述。
1.一种系统日志分析方法,其特征在于,包括:
2.根据权利要求1所述的系统日志分析方法,其特征在于,所述按照各所述系统故障的故障时间点对所述系统日志序列进行分片,获得各系统故障分片和各系统事件分片,包括:
3.根据权利要求1所述的系统日志分析方法,其特征在于,所述对于每一系统故障分片,获得所述系统故障分片中的所有系统故障子集,并在所有所述系统故障子集中筛选得到频繁故障子集,包括:
4.根据权利要求1所述的系统日志分析方法,其特征在于,所述对于每一系统事件分片,获得所述系统事件分片中的所有系统事件子集,并在所有所述系统事件子集中筛选得到频繁事件子集,包括:
5.根据权利要求1所述的系统日志分析方法,其特征在于,所述对于每一频繁故障子集,构建所述频繁故障子集内各单元故障子集之间的第一关联关系,并在所有所述第一关联关系中筛选获得第一强关联关系,包括:
6.根据权利要求5所述的系统日志分析方法,其特征在于,所述对各所述第一关联关系进行置信度计算,获得各所述第一关联关系的第一置信度,包括:
7.根据权利要求1至6任一项所述的系统日志分析方法,其特征在于,所述将各所述频繁故障子集和各所述频繁事件子集中的各频繁元素作为网络节点,将各强关联关系作为网络边,构建系统日志语义网络作为所述系统日志的分析结果,包括:
8.一种系统日志分析装置,其特征在于,包括:
9.一种电子设备,其特征在于,包括:
10.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时实现如权利要求1至7任一项所述的系统日志分析方法的步骤。
