模式 | 说明 |
交互模式 | 通过选择筛选项、运算符、值逐个添加筛选条件。同组内条件以 AND 连接,不同组之间以 OR 连接。 从交互模式切换至语句模式时,已添加的筛选条件会转写为检索语句并填入输入框,条件不丢失。 |
语句模式 | 以检索语句书写筛选条件,并可通过管道符 | 拼接 SQL 进行统计分析。 |

| 拼接:[筛选条件] | [SQL]

${…} 形式的内置日志字段,例如 ${RequestHost}、${EdgeResponseStatusCode}。in、>。['POST'];数字值可直接书写,例如 >500。${ClientRegion} in ['SG','TH'] AND ${EdgeResponseStatusCode} in [404] 表示检索同时满足以下条件的日志数据:客户端国家/地区为新加坡或泰国,且边缘响应状态码为 404。运算符 | 说明 |
AND | 左右两侧筛选条件均成立时才命中 |
OR | 左右两侧筛选条件任一成立即命中 |
NOT | 对右侧筛选条件取反 |
名称 | 运算符 | 说明 | 示例 |
等于 | in | 筛选项取值在给定列表内 | ${RequestHost} in ['example.com', 'demo.com'] |
不等于 | not ${…} in | 筛选项取值不在给定列表内 | not ${RequestMethod} in ['GET'] |
大于 | > | 筛选项数值大于给定值 | ${EdgeResponseTime} > 500 |
| 拼接 SQL 语句,可对命中筛选条件的日志做聚合统计。SQL 采用 MySQL 风格语法,遵循以下约定:"ClientIP"。select "ClientIP", count(*) as cnt:选出客户端 IP 及其日志条数,count(*) 统计条数,as cnt 为结果列命名。group by "ClientIP":按客户端 IP 分组,分别统计每个 IP 的条数。order by cnt desc:按条数降序排序。limit 100:只返回前 100 行。${RequestHost} in ['example.com'] | select "ClientIP", count(*) as cnt group by "ClientIP" order by cnt desc limit 100
${RequestHost} in ['example.com'] and ${EdgeResponseTime} > 500
${RequestHost} in ['example.com'] and ${EdgeResponseStatusCode} in ['404', '500']
${SecurityRuleID} in ['2123456789'] and ${SecurityAction} in ['Deny', 'Monitor']
${SecurityMatchingPosition} in ['Full request path'] and ${SecurityAction} in ['drop']
${RequestHost} in ['example.com'] | select "EdgeResponseStatusCode", count(*) as cnt group by "EdgeResponseStatusCode" order by cnt desc
${RequestHost} in ['example.com'] | select "ClientIP", count(*) as cnt, round(count(*)*100.0/(select count(*)), 2) as pct group by "ClientIP" order by cnt desc limit 100
${RequestHost} in ['example.com'] | select avg("EdgeResponseTime") as avg_time, max("EdgeResponseTime") as max_tim
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
日志时间 | LogTime | 等于 | |
请求 ID | RequestID | String | 等于,不等于 |
内容标识符 | ContentID | String | 等于,不等于 |
请求完成时间 | EdgeEndTime | 等于,大于 | |
边缘函数子请求 | EdgeFunctionSubrequest | Integer | 等于,不等于 |
边缘函数父请求 ID | ParentRequestID | String | 等于,不等于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
请求域名 | RequestHost | String | 等于 |
请求方式 | RequestMethod | String | 等于,不等于 |
请求时间 | RequestTime | 等于 | |
请求 URL | RequestUrl | String | 等于,不等于 |
请求 URL 参数 | RequestUrlQueryString | String | 等于,不等于 |
Referer | RequestReferer | String | 等于,不等于 |
User-Agent | RequestUA | String | 等于,不等于 |
HTTP 协议 | RequestProtocol | String | 等于,不等于 |
HTTP/HTTPS | RequestScheme | String | 等于,不等于 |
TLS 版本 | RequestSSLProtocol | String | 等于,不等于 |
请求状态 | RequestStatus | String | 等于,不等于 |
请求范围 | RequestRange | String | 等于 |
请求长度(字节) | RequestBytes | Integer | 等于,大于 |
请求正文长度(字节) | RequestBodyBytes | Integer | 等于,大于 |
边缘节点端口 | RemotePort | Integer | 等于,不等于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
客户端 IP | ClientIP | String | 等于,不等于 |
客户端国家/地区 | ClientRegion | String | 等于,不等于 |
客户端行政区(中国大陆) | ClientState | String | 等于,不等于 |
客户端运营商 | ClientISP | String | 等于,不等于 |
设备类型 | ClientDeviceType | String | 等于,不等于 |
客户端端口 | ClientPort | Integer | 等于,不等于 |
客户端连接 ID | ClientConnectionID | String | 等于,不等于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
缓存状态 | EdgeCacheStatus | String | 等于,不等于 |
响应状态码 | EdgeResponseStatusCode | Integer | 等于,不等于 |
响应总长度(字节) | EdgeResponseBytes | Integer | 等于,大于 |
响应正文长度(字节) | EdgeResponseBodyBytes | Integer | 等于,大于 |
内部处理耗时(毫秒) | EdgeInternalTime | Integer | 等于,大于 |
响应整体耗时(毫秒) | EdgeResponseTime | Integer | 等于,大于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
边缘服务器 ID | EdgeServerID | String | 等于,不等于 |
边缘服务器 IP | EdgeServerIP | String | 等于,不等于 |
边缘节点国家/地区 | EdgeServerRegion | String | 等于,不等于 |
边缘节点行政区(中国大陆) | EdgeServerRegionTopDivision | String | 等于,不等于 |
边缘异常信息 | EdgeException | String | 等于,不等于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
回源解析耗时(毫秒) | OriginDNSResponseDuration | Double | 等于,大于 |
源站 IP | OriginIP | String | 等于,不等于 |
回源请求头耗时(毫秒) | OriginRequestHeaderSendDuration | Double | 等于,大于 |
回源响应头等待耗时(毫秒) | OriginResponseHeaderDuration | Double | 等于,大于 |
源站响应状态码 | OriginResponseStatusCode | Integer | 等于,不等于 |
回源 TLS 版本 | OriginSSLProtocol | String | 等于,不等于 |
回源 TCP 握手耗时(毫秒) | OriginTCPHandshakeDuration | Double | 等于,大于 |
回源 TLS 握手耗时(毫秒) | OriginTLSHandshakeDuration | Double | 等于,大于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
处置方式 | SecurityAction | String | 等于,不等于 |
规则 ID | SecurityRuleID | String | 等于,不等于 |
规则类别 | SecurityModule | String | 等于,不等于 |
Bot 智能分析特征 | BotCharacteristic | String | 等于,不等于 |
网络攻击风险等级 | BotClassAttacker | String | 等于,不等于 |
恶意 Bot 风险等级 | BotClassMaliciousBot | String | 等于,不等于 |
网络代理风险等级 | BotClassProxy | String | 等于,不等于 |
扫描器风险等级 | BotClassScanner | String | 等于,不等于 |
账号接管攻击风险等级 | BotClassAccountTakeOver | String | 等于,不等于 |
Bot 标签 | BotTag | String | 等于,不等于 |
请求 JA3 指纹 | JA3Hash | String | 等于,不等于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
站点 | RequestHost | String | 等于,不等于 |
请求 ID | RequestID | String | 等于,不等于 |
请求时间 | RequestTime | 等于 | |
请求方式 | RequestMethod | String | 等于,不等于 |
User-Agent | RequestUA | String | 等于,不等于 |
请求 URI | RequestURI | String | 等于,不等于 |
请求正文(前 10 KB) | RequestBody | String | 等于,不等于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
客户端 IP | ClientIP | String | 等于,不等于 |
客户端国家/地区 | ClientCountry | String | 等于,不等于 |
筛选项名称 | 日志字段名称 | 数据类型 | 运算符 |
规则 ID | SecurityRuleID | String | 等于,不等于 |
规则类别 | SecurityModule | String | 等于,不等于 |
处置方式 | SecurityAction | String | 等于,不等于 |
匹配字段 | SecurityMatchingField | String | 等于,不等于 |
匹配位置 | SecurityMatchingPosition | String | 等于,不等于 |
文档反馈