指令类别
指令名称
说明
数据加工
写入处理器
消费处理器
扫描模式(SCAN)
Logtail采集
控制指令
.let
定义命名数据集,SPL数据集详情请参见通用参考。
√
×
×
√
×
字段操作指令
project
保留与给定模式相匹配的字段、同时可重命名指定字段。指令执行过程中,先完成所有字段保留表达式的执行,再执行重命名表达式。
√
√
√
√
√
project-away
移除与给定模式相匹配的字段,原样保留其他所有字段。
√
√
√
√
√
project-rename
重命名指定字段,并保留其他所有字段原样。
√
√
√
√
√
expand-values
展开指定字段的第一层JSON对象,生成多条结果。
√
×
√
×
×
结构化数据SQL计算指令
extend
通过SQL表达式计算结果产生新字段。支持的SQL函数列表,请参见SPL支持的SQL函数列表。
√
√
√
√
√
where
根据SQL表达式过滤数据,保留满足SQL表达式的数据条目。where指令支持的SQL函数列表,请参见SPL支持的SQL函数列表。
√
√
√
√
√
弱结构化数据提取指令
parse-regexp
提取指定字段中的正则表达式分组匹配信息。
√
√
√
√
√
parse-csv
提取指定字段中的CSV格式的信息。
√
√
√
√
√
parse-json
提取指定字段中的第一层JSON信息。
√
√
√
√
√
parse-kv
提取指定字段中的键值对信息。
√
√
√
√
√
数据加工(新版)指令
pack-fields
将日志字段进行打包,以JSON序列化输出到新字段,适用于需要结构化传输的场景(如API请求体构建)。
√
×
√
√
×
log-to-metric
将日志格式转化为时序存储的格式。
√
×
×
×
×
metric-to-metric
对已有时序数据进一步加工(如添加/修改/删除标签)。
√
×
×
×
×
聚合指令
stats
用于统计分析日志的指令,类似 SQL 中的聚合函数(如 COUNT, SUM, AVG 等)。对日志数据中的特定字段进行统计、分组和聚合操作。
×
×
×
√
×
sort
对查询结果进行排序,支持对字段值或统计结果进行升序(asc)或降序(desc)排序。它是日志分析中快速定位关键数据、生成有序报表的重要工具。
×
×
×
√
×
limit
用于限制查询结果返回的日志行数,是控制数据量的核心指令之一。通过 limit 可有效防止查询结果过大导致的性能问题或资源浪费,适用于日志分析、实时监控等多种场景。
×
×
×
√
×