상관관계와 변수·변환 사용
상관관계와 변수·변환 사용
상관관계(Correlations)를 만들 때 대상 쿼리에 변수(variables)와 변환(transformations)을 사용할 수 있어요. 변수는 원본 쿼리 결과의 필드 값을 대상 쿼리에 전달하고, 변환은 로그 라인 같은 복합 데이터에서 필요한 값을 추출하는 데 쓰입니다.
본문
변수(Variables)
상관관계의 대상 쿼리를 구성할 때, 원본 데이터 소스의 결과 필드 값을 ${fieldName} 형태의 변수로 참조할 수 있습니다. 예를 들어 원본 결과가 host, region 같은 필드를 가진다면 대상 쿼리에서 $host, $region으로 사용할 수 있어요.
- 변수는 상관관계의 result field와 연결됩니다.
- 사용자는 대상 쿼리를 작성할 때 상관관계 대화상자에서 제공되는 변수 목록을 확인할 수 있습니다.
- 링크를 클릭하면 변수가 선택된 행의 실제 값으로 치환되어 대상 쿼리가 실행됩니다.
변환(Transformations)
변환은 원본 데이터 필드에서 값을 추출해 상관관계 변수로 만드는 기능입니다. 특히 로그 같은 복합 데이터를 다룰 때 유용합니다.
지원되는 변환 유형:
- Logfmt – 로그 라인을 logfmt 형식으로 파싱해 키-값 쌍을 변수로 추출합니다.
- Regular expression – 정규 표현식 캡처 그룹을 사용해 필드 값의 일부를 추출합니다. 예를 들어 호스트명에서 숫자 부분만 뽑아낼 수 있습니다.
변환 구성 예시
변환을 추가하려면 상관관계 편집 대화상자에서 Transformations 섹션을 열고 Add transformation을 클릭합니다.
- Field – 변환을 적용할 원본 필드를 선택합니다 (예:
message). - Type – 변환 유형(
Logfmt또는Regular expression)을 선택합니다. - Expression(정규식의 경우) – 추출할 패턴의 캡처 그룹을 입력합니다. 예:
-([0-9]*). - Variable Name – 추출된 값이 저장될 변수 이름을 지정합니다.
- Add transformation to correlation을 클릭해 변수를 사용 가능한 변수 목록에 추가합니다.
이렇게 만든 변수는 대상 쿼리에서 ${변수명} 형태로 사용할 수 있습니다.