SLS Processing Language (SPL) 支持将日志聚合为时间序列指标并进行异常检测,核心步骤如下:
- 聚合全局 QPS:忽略 userAgent、uri、verb 等维度,将所有请求聚合成全局 QPS 序列。
- make-series 生成时序:使用
stats request_count=count(1) by ts和make-series算子构建时间序列。 - 异常检测:使用
series_decompose_anomalies算子识别序列中的异常时段和异常分数。
示例 SPL:
* | extend ts = second_to_nano(date_trunc(60, __time__))
| stats request_count=count(1) by ts
| make-series request_count_arr = request_count on ts
| extend ret = series_decompose_anomalies(ts, request_count_arr)
通过异常分数可以定位到具体的异常时段,为下一步根因分析做铺垫。




