炬鲸 OBSERVE v2.3 发布:新增 SQL 语法检索、三层告警降噪、麒麟 V10 + 鲲鹏 920 适配,含一个 Breaking change、性能改进与升级步骤。
v2.3 今天正式发布。这一版的重点是让检索更好用、让告警更安静、让信创环境跑得更稳。以下是完整更新说明。
日志检索从关键词模式升级为完整 SQL 语法,支持 WHERE、GROUP BY、ORDER BY、LIMIT 以及 count、avg、percentile 等聚合函数。自动提取 JSON、键值对、正则分组为可查询字段,无需预定义 schema。
SELECT upstream, percentile(latency_ms, 99) AS p99
FROM nginx_access
WHERE status = 502 AND time > now() - interval '1 hour'
GROUP BY upstream
老的 Lucene 语法仍可用,控制台提供"SQL / Lucene"一键切换,存量用户无需迁移。新增「查询模板」功能,常用排查语句可存成模板团队共享,值班时一键调用。性能上,SQL 检索在 1 亿条日志上的 P99 查询延迟约 1.2 秒,相比 Lucene 关键词模式平均快 3 倍,聚合类查询快 5 倍以上。
SQL 检索同时支持子查询和 HAVING,复杂排查可以一条语句完成,不用在控制台反复切换条件。
针对告警风暴新增三层降噪:
新增「告警回放」页面,可按时间轴查看某次故障从首个告警到恢复的完整过程,方便复盘。告警通知渠道新增支持企业微信和钉钉机器人,P0 告警可配置电话外呼。
v2.3 通过了麒麟 V10 SP3 + 鲲鹏 920 + 达梦 DM8 的完整适配测试,官方镜像新增 arm64 tag。信创环境的采集 agent、控制台、检索集群均可原生运行,无需 x86 转译层。达梦数据库的建表和方言兼容问题也已修复,详见下方修复列表。
/api/v1/logs/search 接口的 query 字段改为 sql,keyword 字段废弃。请在本月底前完成客户端更新,兼容期到 v2.4。官方提供了各语言 SDK 的 v2.3 迁移包,query 改 sql 对大多数调用方只动一个字段名,迁移成本很低。
升级分四步:备份配置 → 跑 migrate → 替换镜像 → 灰度观察。
migrate,达梦用户务必先升级 DM 客户端到 8.1.3 以上;query 字段的客户端请并行改造,兼容期结束后旧字段将不再解析;完整的兼容矩阵和安装包见官网「下载中心」,问题反馈走工单或社区。