扣子平台支持零代码接入elk日志并实现ai驱动的自动巡检:通过创建只读账号coze-bot接入elasticsearch,配置5分钟内error/warn/fatal日志拉取,超3条触发llm根因分析,输出结构化markdown表格并通过webhook推送到飞书。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你需要让运维巡检从人工翻日志变成自动识别异常、定位根因、生成报告——扣子平台能帮你用零代码方式把ELK日志流接入AI分析链路,跳过写脚本、搭模型、调参等环节。
打通ELK日志源并配置只读访问权限
登录ELK集群Kibana管理后台 → 进入Stack Management → Security → Roles → 点击Create role → 命名为coze-log-reader → 在Indices privileges中添加logstash-*和filebeat-*两个索引模式 → 权限勾选read、view_index_metadata → 保存后进入Users → 创建新用户coze-bot → 分配该角色 → 记下用户名与密码。
【必须用只读账号,否则扣子调用时可能误删或修改索引】
打开Coze控制台 → 新建Bot → 进入「数据连接」页签 → 点击「新增数据源」→ 选择Elasticsearch → 填入ELK集群地址(如https://es-prod.internal:9200)→ 输入刚创建的coze-bot用户名与密码 → 测试连接成功后保存。
设计日志异常模式识别工作流
在Bot「逻辑编排」中新建节点 → 拖入「HTTP请求」插件 → Method设为POST → URL填入/_search → Headers添加Content-Type: application/json → Body填写:
{"size":100,"query":{"bool":{"must":[{"range":{"@timestamp":{"gte":"now-5m/m","lt":"now/m"}}},{"terms":{"log.level.keyword":["ERROR","FATAL","WARN"]}}]}},"sort":[{"@timestamp":{"order":"desc"}}]}
这一步会拉取最近5分钟所有ERROR/WARN/FATAL级别日志,避免全量扫描拖慢响应。
接着拖入「条件判断」节点 → 设置规则:若返回JSON中hits.total.value > 3 → 进入「异常聚类分析」分支;否则结束流程。阈值设为3是防止低频告警被淹没,又避免单条误报触发整套分析。
执行多维度根因推理与结构化输出
第一步:对上一步筛选出的日志数组做字段提取 → 取service.name、host.name、error.message、trace.id四个关键字段 → 拼接成段落文本;
第二步:将文本输入内置LLM节点 → 提示词设定为:“你是一名SRE工程师,请基于以下日志片段,按顺序回答:①异常服务名称;②最可能的故障层级(网络/中间件/应用/数据库);③是否关联已知历史故障(参考知识库中‘常见错误码’文档);④给出一条可直接执行的验证命令(如curl -I 或 kubectl get pod)。”
第三步:启用「格式化输出」插件 → 将LLM返回结果转为Markdown表格 → 字段固定为「服务名|故障层级|历史匹配|验证命令」;
第四步:配置Webhook推送 → 目标URL填入企业飞书群机器人地址 → Payload模板中嵌入上述表格 → 成功后自动发送至值班群。










