계산 필드 (Calculated Fields)
계산 필드는 로그 데이터를 **쿼리 시점(query time)**에 변환하고 보강할 수 있게 해주는 기능이에요. 다른 로그 속성처럼 동작하며, 검색·집계·시각화는 물론 추가 계산 필드를 정의하는 데도 쓸 수 있어요.
출처: 문서
본문
💡 구문, 연산자, 함수에 대한 자세한 내용은 Formulas (수식)를 참고해요.
개요
계산 필드에는 **Extraction(추출)**과 Formula(수식) 두 유형이 있어요. 둘 다 다음 속성을 공유해요:
- 임시적이며 Log Explorer 세션을 넘어 지속되지 않아요.
- 사용자 범위로, 본인에게만 보여요.
- 이미 인덱스된 로그에 적용할 수 있어서 소급 분석에 이상적이에요.
- 쿼리·집계·다른 계산 필드에서 사용할 때
#접두사로 참조해야 해요. - 한 번에 최대 다섯 개까지 정의할 수 있어요.
계산 필드는 언제 쓸까요?
다음 시나리오에서 계산 필드를 사용해요:
- 단기 조사나 분석을 위한 임시 필드가 필요할 때.
- 인덱스된 로그를 소급 분석해야 할 때 (파이프라인 변경은 업데이트 후 수집된 로그에만 영향을 줘요).
- 로그 파이프라인을 빠르게 수정할 권한이나 전문성이 없을 때.
- 본인에게만 보이는 계산 필드가 필요할 때 — 빠른 탐색과 위험 부담 없는 실험에 유용해요.
계산 필드가 장기적으로 유용하다고 판단되면 로그 파이프라인을 업데이트해서 팀이 자동화된 처리를 누리게 해요.
계산 필드 만들기
Log Explorer에서 두 진입점으로 계산 필드를 만들 수 있어요. Add 메뉴에서, 또는 특정 로그 이벤트·속성 안에서요.
Add 메뉴에서 만들기
- Log Explorer로 이동해요.
- 검색창 옆의 Add 버튼을 클릭해요.
- Calculated field를 선택해요.
로그의 구조와 내용을 이미 잘 알고 있어서 수식이나 파싱 규칙을 빠르게 정의하고 싶을 때 유용해요.
특정 로그 이벤트 또는 속성에서 만들기
- Log Explorer로 이동해요.
- 로그 이벤트를 클릭해 사이드 패널을 열어요.
- JSON 속성을 선택해 컨텍스트 메뉴를 열어요.
- **Create calculated from…**을 선택해요.
이 방법은 파싱 규칙을 만들기 위한 구체적인 로그 샘플을 제공하므로 추출(extraction)에 유용해요.
계산 필드의 유형
수식 (Formula)
수식 필드는 계산 필드 수식으로 기존 속성에서 새 값을 계산해요. 할 수 있는 일:
- 텍스트 값 조작.
- 숫자 속성에 대한 산술 연산.
- 조건부 로직 평가.
예를 들어:
#latency_gap = @client_latency - @server_latency
지원되는 구문·연산자·함수의 전체 목록은 Formulas를 참고해요.
추출 (Extraction)
추출은 Grok 패턴이나 regex 패턴을 사용해 원시 로그 메시지나 속성에서 값을 캡처해요. Tap to Parse로 둘 중 하나를 자동 생성하거나, 직접 Grok 패턴이나 regex를 정의할 수 있어요. 추출을 사용하는 용도:
- 원시 로그 메시지에서 값 캡처.
- 파이프라인을 편집하지 않고 이미 인덱스된 로그에서 속성을 소급 추출.
- 샘플 로그에 대해 테스트.
예를 들어 메시지의 첫 세 단어를 각각 별도의 필드로 추출할 수 있어요:
%{word:first} %{word:second} %{word:third}
추출 규칙은 세션의 모든 로그에 걸쳐 전역적으로 평가돼요. 더 자세한 내용과 구문 예시는 Extractions를 참고해요.
계산 필드 사용하기
계산 필드를 만들면 Log Explorer가 즉시 업데이트되어 새 데이터를 보여주고, 상호작용할 수 있는 도구를 제공해요. 계산 필드는 로그 속성처럼 동작하며 검색·집계·시각화는 물론 다른 계산 필드를 정의하는 데도 사용할 수 있어요. 계산 필드를 참조할 때는 항상 # 접두사를 사용해요.
- 헤더 행: 검색창 아래에 새 행이 생겨 활성 계산 필드를 모두 보여줘요. 마우스를 올리면 전체 정의를 볼 수 있고, 빠른 액션으로 필드를 편집·필터·그룹화할 수 있어요.
- List 시각화: List 보기에서 계산 필드용 컬럼이 자동으로 추가돼요.
- 로그 사이드 패널: 로그를 살펴보면 계산 필드가 전용 섹션으로 그룹화돼 있어요.