# AI 日志异常检测使用教程：上传日志一键分析错误突增与根因

> 来源：工具派（https://gjupai.com） 原文页面：https://gjupai.com/tutorial/ai-log-anomaly-detection-guide

## 工具简介

**AI 日志异常检测**是工具派推出的一款日志分析工具：上传系统日志文件（支持 `.log`、`.txt`，也支持 `.zip` 和 `.gz` 压缩包），AI 会自动解析日志内容，识别错误模板、频率异常、时序突增和指标漂移，并给出潜在根因候选，帮助运维和开发同学在海量日志中快速定位问题。工具内置 Nginx、Apache、Spring Boot、Docker、Kubernetes 等常见日志格式，也支持「自动识别」，无需手动编写解析规则。检测结果以总行数、错误行数、异常数、模板数四个指标卡片开篇，配有总量与错误率的双曲线趋势图，并列出日志模板统计、异常清单、突增时间段和根因候选；除了网页上直接查看，结果还能导出为 JSON、CSV，甚至直接生成 Grafana 告警规则、HTML 报告或 PDF 报告，一次分析满足排查、告警、汇报多种场景。

## 功能亮点

- **多格式日志支持**：可上传 `.log`、`.txt` 文本日志，也可直接上传 `.zip`、`.gz` 压缩包；日志格式可选自动识别、Nginx、Apache、Spring Boot、Docker、Kubernetes 六种。
- **四类检测项自由组合**：频率异常、错误模板、时序突增、漂移检测四个检测项以开关按钮呈现，默认全部开启，可按需勾选，至少选择一项即可开始分析。
- **双阈值可调**：错误率阈值（0–1，默认 0.05）控制多高的错误占比算异常；尖峰倍数阈值（默认 3）控制日志量涨到平时多少倍算突增，灵敏度自己掌握。
- **趋势图直观呈现**：结果区自动绘制趋势图，蓝色实线为总日志数、红色虚线为错误率，每个时间点都有坐标标注，一眼看出异常发生在哪个时段。
- **日志模板统计**：把动态内容（ID、路径、数字）替换为占位符后归类统计，表格列出每种模板的数量、错误数和错误率，快速锁定「哪类日志最容易出错」。
- **根因候选分析**：针对每个突增时间段，列出该时段内出现最多的错误模板，给出根因候选，把「什么时候出问题」和「可能是什么问题」关联起来。
- **五种输出格式**：除网页直接查看的 JSON、CSV 外，还能生成 Grafana 告警规则、HTML 报告、PDF 报告，文件类结果提供一键下载按钮。

## 参数说明

| 参数 | 说明 | 默认值 / 取值范围 |
| --- | --- | --- |
| 日志文件 | 待分析的日志文件或压缩包 | 支持 `.log`、`.txt`、`.zip`、`.gz`，必选 |
| 日志格式 | 日志的解析格式，不确定时选自动识别 | 自动识别（默认）/ Nginx / Apache / Spring Boot / Docker / Kubernetes |
| 错误率阈值 | 错误行占比超过该值时判定为异常 | 默认 0.05，范围 0–1，步长 0.1 |
| 尖峰倍数阈值 | 单位时间日志量超过预期多少倍判定为突增 | 默认 3，最小 1，步长 0.5 |
| 输出格式 | 分析结果的产出形式 | JSON（默认）/ CSV / Grafana 告警规则 / HTML 报告 / PDF 报告 |
| 检测项 | 参与分析的检测类型，可多选，至少一项 | 频率异常、错误模板、时序突增、漂移检测（默认全选） |

## 使用步骤

1. **打开工具页面**：页面顶部是工具名称和简介，中间白色卡片为操作区，依次是文件上传、参数设置、检测项选择和「开始检测」按钮，登录后顶部会显示剩余免费额度。

![AI 日志异常检测主界面：顶部为工具标题与简介横幅，中间白色操作卡片包含「上传日志文件或 ZIP」文件选择框、日志格式下](article/202607/1783999204753_1025.png)

2. **上传日志文件**：点击「选择文件」上传 `.log`、`.txt` 日志，或 `.zip`、`.gz` 压缩包，上传成功后下方会显示文件名和大小，方便确认没有选错文件。

3. **选择日志格式**：在「日志格式」下拉中选择对应的格式——Nginx、Apache、Spring Boot、Docker、Kubernetes 都有专门解析；不确定来源时保持「自动识别」即可。

4. **调整阈值（可选）**：「错误率阈值」默认 0.05，即错误占比超过 5% 报警，想更灵敏可调小；「尖峰倍数阈值」默认 3，即某时段日志量达到平时 3 倍判定为突增，日志波动大的系统可适当调大。

5. **勾选检测项**：四个检测项按钮默认全部高亮选中（蓝色），点一下即可取消。只关心报错就保留「错误模板」，只关心流量异动就保留「时序突增」，注意至少要保留一项。

6. **选择输出格式并开始检测**：在「输出格式」中选择 JSON、CSV、Grafana 告警规则、HTML 报告或 PDF 报告，然后点击「开始检测」，按钮变为「分析中...」，稍等片刻即可出结果。

7. **查看与导出结果**：JSON/CSV 模式下结果直接展示在页面上——顶部四个指标卡片、趋势图、日志模板表、异常清单、时序突增标签、漂移检测和根因候选，右上角可「下载 JSON」或「下载 CSV」；选择 Grafana/HTML/PDF 时结果区提供文件下载按钮，点击即可保存报告文件。

## 使用技巧

- **不确定格式就选「自动识别」**：工具会自动判断日志格式，只有自动识别解析不理想时才需要手动指定 Nginx、Spring Boot 等具体格式。
- **多个日志文件打包成 ZIP 一次上传**：与其逐个文件分析，不如把同一时段的日志打包成 `.zip` 或 `.gz` 一次上传，趋势和突增分析会更完整。
- **阈值先跑默认再微调**：第一次分析建议用默认的 0.05 和 3 跑一遍，如果误报太多就调大阈值，漏掉了已知问题再调小，逐步逼近适合自己系统的灵敏度。
- **趋势图配合根因候选一起看**：趋势图上红色错误率曲线的峰值对应「时序突增」里的时间段，再对照「根因候选」中该时段的高频错误模板，基本就能锁定问题源头。
- **要接监控选 Grafana 输出**：想把检测规则固化到日常监控里，输出格式选「Grafana 告警规则」，下载后直接导入 Grafana 即可形成持续告警。
- **汇报用 HTML/PDF 报告**：需要给团队或上级汇报时，直接选 HTML 或 PDF 输出，生成的报告文件比截图更完整专业。

## 常见问题

**Q1：支持哪些日志文件格式？**
支持 `.log`、`.txt` 文本文件，以及 `.zip`、`.gz` 压缩包。日志内容格式方面内置 Nginx、Apache、Spring Boot、Docker、Kubernetes 五种解析器，另有「自动识别」可应对大多数常见格式。

**Q2：四个检测项分别检测什么？**
「频率异常」检测某类日志出现频率的异常波动；「错误模板」统计归类后的错误日志模式；「时序突增」找出单位时间内日志量暴涨的时间段；「漂移检测」关注指标随时间的趋势性变化。四项默认全开，可按需组合。

**Q3：错误率阈值 0.05 是什么意思？**
表示当错误行数占总行数的比例超过 5% 时判定为异常。取值范围 0–1，调小更灵敏（更容易报异常），调大更宽松，默认 0.05 适合大多数场景。

**Q4：什么是「日志模板」？**
工具会把日志中的动态内容（如 ID、路径、数字）替换为占位符，把内容结构相同的日志归为一类「模板」，再统计每种模板的数量、错误数和错误率，从而看出哪一类日志出现最多、哪一类最容易出错。

**Q5：Grafana 告警规则、HTML、PDF 输出和 JSON/CSV 有什么区别？**
JSON/CSV 的结果会直接展示在网页上，也可点击按钮下载原始数据；Grafana 告警规则、HTML 报告、PDF 报告则以文件形式生成，结果区会出现下载按钮，分别适合接入监控、浏览器查看和归档汇报。

**Q6：检测结果能保存下来吗？**
可以。JSON 和 CSV 模式下点击结果区右上角的「下载 JSON」「下载 CSV」即可保存结构化数据；选择 HTML 或 PDF 输出格式时，下载按钮会直接给出报告文件，方便留存和分享。

