← 最新论文
💻 computer science

LLM4Log: A Systematic Review of Large Language Model-based Log Analysis

本文提出了 LLM4Log,这是一项截至 2025 年 11 月发表的 145 项研究的系统性综述,旨在分析大语言模型在整个日志分析流程中的应用,提供统一的分类体系,总结设计模式与评估实践,并识别实现稳健、可靠的现实世界部署所面临的关键挑战。

原作者: Zeyang Ma, Jinqiu Yang, Tse-Hsun Chen

发布于 2026-05-21
📖 1 分钟阅读☕ 轻松阅读

原作者: Zeyang Ma, Jinqiu Yang, Tse-Hsun Chen

原始论文根据 CC0 1.0(http://creativecommons.org/publicdomain/zero/1.0/)发布到公有领域。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一座庞大而繁忙的城市,其中的每一栋建筑、交通信号灯和发电厂都在每秒内不断发出成千上万条微小的“便条”。这些便条就是软件日志。它们告诉工程师系统正在做什么、在哪里卡住了,或者是否有东西正在损坏。

问题在于:这座城市太大了。便条数量太多,每次软件更新时它们的“笔迹”都会改变,而且它们是用一种令人困惑的人类语言与代码术语的混合体写成的。试图手动阅读所有这些便条,就像试图在拥有十亿本书的图书馆中,通过阅读每一页来寻找一个特定的拼写错误。

这篇论文LLM4Log是对大型语言模型(LLMs)——即那种能够写诗或回答问题的人工智能——如何被用于管理这座混乱的便条图书馆的详尽综述。作者们查阅了 145 篇近期研究论文,以观察人工智能如何将游戏从“阅读便条”转变为“理解故事”。

以下是他们发现的分解,使用了简单的类比:

1. 人工智能的四大主要职责

作者们将人工智能的工作组织为四个主要阶段,就像一支由专业侦探组成的团队:

  • “记录员”(日志生成):
    • 问题: 有时,软件写的便条不够多,或者写得令人困惑。
    • 人工智能的解决方案: 人工智能充当一位聪明的编辑。它查看代码并建议:“嘿,当用户登录时,你应该在这里写一条便条,”或者“确保你记录下错误代码。”它帮助开发人员在软件运行之前就编写出更好的便条。
  • “翻译官”(日志解析):
    • 问题: 便条很杂乱。一条写着“错误 503",另一条写着"80 端口连接失败”,第三条写着“服务器已宕机”。它们都意味着同一件事,但看起来不同。
    • 人工智能的解决方案: 人工智能充当一位翻译,将这些杂乱的便条分组为整洁、有序的类别。它意识到“连接失败”和“服务器已宕机”是同一类型的事件,即使措辞不同。这有助于工程师发现模式,而不是在噪音中迷失。
  • “警报员”(异常检测与故障预测):
    • 问题: 大多数便条既无聊又正常。重要的便条很少见且怪异。
    • 人工智能的解决方案: 人工智能学习“正常”是什么样子的。当它看到不符合模式的便条(例如错误突然激增)时,它会发出警报。它甚至可以通过注意到人类会忽略的细微迹象(例如系统日志中的“发烧”),在崩溃发生之前预测崩溃。
  • “侦探”(根本原因分析与总结):
    • 问题: 当警报响起时,工程师必须阅读数千条便条才能弄清楚为什么会发生这种情况。
    • 人工智能的解决方案: 人工智能阅读整个故事并写出一份简短清晰的总结:“服务器在下午 3 点因数据库超时而崩溃。”它将不同线索(如错误消息和流量数据)联系起来,确切地告诉工程师出了什么问题以及原因。

2. 人工智能的思考方式(工具箱)

论文解释说,人工智能不仅仅是“猜测”。它使用特定的技巧来确保可靠性:

  • “作弊条”(检索): 人工智能不是凭记忆猜测,而是在数据库中查找类似的过往事件。如果上个月服务器因特定原因崩溃,人工智能会检查该历史记录,看看是否再次发生。
  • “分步”指南(推理): 人工智能不是直接得出结论,而是被教导一步步思考:“首先,检查错误代码。其次,检查时间。第三,查看数据库。”这防止了它进行疯狂的猜测。
  • “混合团队”(小模型 + 大模型): 在每一条便条上运行超级智能的人工智能既太昂贵又太慢。因此,系统使用一个“小型、快速的人工智能”来过滤掉无聊的便条,只将棘手、重要的便条发送给“大型、智能的人工智能”进行深入思考。

3. 陷阱(为什么它尚未完美)

作者们非常诚实地指出了风险。将人工智能用于此目的并不像打开电灯开关那样简单;它很棘手。

  • “幻觉”风险: 有时,人工智能过于自信,会凭空捏造。它可能会编造一个从未发生过的崩溃原因。在真正的紧急情况下,这可能会让工程师进行徒劳的追逐。
  • “隐私”问题: 便条通常包含秘密密码、用户名或公司机密。将这些便条发送给公共人工智能服务,就像把日记寄给陌生人一样。公司需要将人工智能保留在自己的围墙内以确保安全。
  • “漂移”问题: 软件不断变化。昨天有意义的便条今天可能意味着完全不同的事情。人工智能需要不断重新训练或更新,否则它会感到困惑。
  • “黑盒”问题: 很难知道人工智能为什么做出某个决定。如果工程师无法看到人工智能使用的证据,他们就不会信任它。

4. 结论

论文得出结论,人工智能是管理软件日志的强大新工具,但它不是魔杖。

最好的方法不是让人工智能独自完成所有工作。相反,最成功的系统采用混合方法

  1. 使用简单的规则过滤噪音。
  2. 使用人工智能来理解复杂的故事并发现模式。
  3. 至关重要的是,确保人工智能展示其工作(引用它找到的具体便条),以便人类可以验证。

作者们表示,我们正在从一个工程师手动阅读日志的世界,过渡到一个人工智能充当智能助手的世界,帮助人类更快地发现问题并更好地理解它们,只要我们保持人类在回路中以双重检查人工智能的工作。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →