1001Ferramentas
🪵 Dev

Analisador de Padrões de Log

Agrupa linhas de log por padrão, trocando números, IDs e datas por curingas, e ordena os grupos por frequência com um exemplo de cada.

Trocar por curingas

Seu log fica nesta aba: o texto não é enviado a lugar nenhum e nenhuma requisição sai da página.

Por que mascarar muda o ranking

Duas linhas que só diferem pelo id do pedido, pelo horário ou pelo id da requisição são o mesmo evento repetido. Trocar essas partes por curingas junta tudo num padrão só, então 3.000 linhas viram 40 grupos e o topo da lista passa a mostrar qual falha realmente domina o arquivo.

As máscaras entram numa ordem fixa — datas, UUIDs, URLs, e-mails, IPs, caminhos, textos entre aspas, hexadecimais e por último números simples — porque um horário mascarado como data não pode ser comido antes em três pedaços numéricos. Se um grupo ficar largo demais, desligue uma máscara e analise de novo: o mesmo log se divide em padrões mais finos.

Agrupar linhas de log por padrão repetido

Um arquivo de log com 5 mil linhas raramente tem 5 mil eventos diferentes. Quase sempre são umas quarenta mensagens repetindo com um id de pedido, um horário ou um endereço trocado. O analisador troca essas partes variáveis por curingas nomeados, NUM para números e DATE para datas, junta as linhas que viraram o mesmo texto e ordena os grupos por frequência, com a contagem, a porcentagem e o número da primeira e da última aparição.

As máscaras entram numa ordem fixa: data, UUID, URL, e-mail, IP, caminho, texto entre aspas, hexadecimal e, por último, número solto. A ordem importa porque um horário precisa ser reconhecido como data antes que a regra de número o coma em três pedaços. O nível é lido à parte, entre os primeiros campos da linha, e vira uma coluna própria, então um ERROR e um INFO com a mesma mensagem não se misturam no ranking.

O bloco de aparições únicas conta quantos grupos ocorreram uma vez só: é o ruído raro, e um número alto ali costuma indicar que falta uma máscara. Se um padrão ficou largo demais, desligue uma opção e analise de novo, que o mesmo log se divide em grupos mais finos. Acima de 20 mil linhas apenas as primeiras entram na conta, com aviso. O texto colado não sai da aba do navegador.

Perguntas frequentes

Por que duas mensagens quase iguais caíram em grupos diferentes?
Porque sobrou alguma parte variável que nenhuma máscara ligada cobre, como um nome de host, um caminho de arquivo ou um trecho entre aspas. Ligue as máscaras de caminho e de texto entre aspas e analise de novo; se ainda separar, compare os dois padrões normalizados lado a lado, que a diferença aparece na hora.
Qual o limite de linhas que posso colar?
São analisadas até 20 mil linhas por vez. Acima disso a ferramenta processa as primeiras 20 mil e mostra um aviso com o total recebido, para você saber que o ranking cobre só um pedaço do arquivo. Para arquivos maiores, vale fatiar o log por período e analisar cada fatia separadamente.
O meu log de produção é enviado para algum servidor?
Não. Todo o processamento acontece em JavaScript dentro desta página e nenhuma requisição de rede é feita com o conteúdo colado. Ainda assim, um log de produção pode conter dados pessoais e tokens, então vale remover o que for sensível antes de colar em qualquer ferramenta, inclusive nesta.

Ferramentas Relacionadas