📋 실전 검색 가이드

nginx 로그 기반 5단계 실전 분석 — 필드 이해부터 성능 최적화까지

1

nginx 로그 구조 이해

필드 해부 — 검색 전 데이터가 어떻게 파싱되는지 파악

nginx access.log의 Combined Log Format은 Splunk가 자동으로 필드를 추출합니다.

# nginx access.log 한 줄 예시
192.168.1.100 - john [10/Oct/2024:13:55:36 +0000] "GET /api/v1/users HTTP/1.1" 200 1234 "https://example.com" "Mozilla/5.0"

# Splunk 자동 파싱 결과
clientip     = 192.168.1.100
ident        = -
authuser     = john
_time        = 2024-10-10 13:55:36 UTC
method       = GET
uri          = /api/v1/users
http_version = HTTP/1.1
status       = 200
bytes        = 1234
referer      = https://example.com
useragent    = Mozilla/5.0
필드타입설명
clientipIP클라이언트 IP 주소
methodstringHTTP 메서드 (GET, POST, PUT, DELETE)
uristring요청 URL 경로
statusnumberHTTP 상태 코드 (2xx 성공, 4xx 클라이언트 오류, 5xx 서버 오류)
bytesnumber응답 바이트 크기
refererstring이전 페이지 URL
useragentstring브라우저/클라이언트 식별 문자열
_timeepoch이벤트 발생 시각
HTTP 상태 코드: 2xx 성공 · 3xx 리다이렉트 · 4xx 클라이언트 오류 · 5xx 서버 오류