1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | logs-search-elastic-agent-skills |
| 作者/维护者 | Elastic(官方组织账号) |
| 来源链接 | https://github.com/elastic/agent-skills/tree/main/skills/observability/logs-search |
| 许可证 | Apache-2.0(GitHub API) |
| GitHub Stars | 545(合集仓库整体,GitHub API;该数字属整个 elastic/agent-skills 合集,不代表本技能自身热度) |
| Forks | 44(GitHub API) |
| 最新版本 | v0.2.0(SKILL.md frontmatter) |
| 安装方式 | Claude Code 插件市场 / npx skills add elastic/agent-skills / 本地克隆 + 安装脚本 |
2. 功能介绍与亮点
logs-search 教会 agent 用 Elastic 的 ES|QL 查询语言在海量可观测性日志中排查故障根因,核心是一套“漏斗式排除法”工作流:
- 单次请求四合一:用
FORK一次性拿到时间趋势直方图、总量、样本日志、高频/低频消息模式归类,避免多次往返 - 迭代排除噪音:每轮用
NOT排除占比最高的噪音消息,累积条件重新查询,直到剩余日志模式少于 20 种——比“搜关键词”更能收敛到真正异常 - 上下文瘦身:样本分支只保留精简字段(
message、service.name、host.name等),单次摘要控制在千 token 以内,避免整条 JSON 文档撑爆上下文 - ECS/OTel 字段兼容:统一用 ECS 字段名过滤,OpenTelemetry 字段会在 Observability 索引中自动映射,无需手动转换
亮点:Elastic 官方出品,是 2026 年 3 月 Elastic Observability Labs 官方博客集中发布的五个可观测性技能之一(另四个为 EDOT 埋点、SLO 管理、服务健康诊断、LLM 可观测性),第三方 OpenClaw 技能目录也已收录并标注跨 agent 可用。
3. 适用场景
所属分类:DevOps 与基础设施
面向已接入 Elastic Observability 的 SRE / 后端工程师,在日志量陡增、报错激增或指标异常需要人工排查时,用自然语言驱动 agent 自动执行“缩小范围→定位根因”的排查流程,替代在 Kibana Discover 里反复手动加过滤条件的操作。
4. 跨 Agent 兼容性
elastic/agent-skills 仓库以 Claude Code 原生插件市场、GitHub Copilot CLI 插件、npx skills CLI 三种方式分发,其中 npx skills 支持跨多种 agent 环境安装。第三方 OpenClaw 技能目录页面也单独收录了本技能并给出安装命令。
- Claude Code:✅ 原生支持——官方插件市场可直接安装
- Codex:✅ 原生支持——
npx skills官方支持列表列出 - OpenClaw:✅ 支持——第三方 OpenClaw 技能目录已收录本技能并给出专属安装命令
- Hermes Agent:❓ 未验证——未见官方或第三方渠道明确提及
5. 推荐理由
Elastic 官方出品,把“翻遍日志找异常”这种最耗时间、最依赖经验的排查动作,编码成一套可复用的迭代查询方法论;只要已有 Elastic Observability 环境,复制即用,能显著缩短故障排查时的日志翻查时间。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | Elastic Observability Labs 官方博客(2026-03-16)专文发布,是公司五大可观测性技能矩阵之一;第三方 OpenClaw 技能目录独立收录并记录安装量,属跨渠道证据 |
| 可用性 | 8 | 单文件 SKILL.md + 参考文档,零脚本依赖,复制即用;仓库整体持续活跃维护(最近一次提交 2026-07-22),但仅需已有 Elasticsearch/Kibana 环境和查询执行工具 |
| 安全性 | 9 | 见下方安全检查清单 |
安全检查清单:
① Shell 命令执行:无——技能本身不执行脚本,仅给出 ES|QL 查询语句供 agent 通过既有查询工具发起 ② 联网外发:无独立外发,查询请求指向用户自己已配置的 Elasticsearch 实例,非第三方服务器 ③ API Key/凭据:不涉及——技能假定调用方已具备 Elasticsearch 查询权限,文档未要求以任何方式上传或存储凭据 ④ 可疑指令:未发现 prompt 注入或混淆代码迹象 ⑤ 作者信誉:Elastic 官方组织账号,仓库描述为 “Official Elastic Skills” ⑥ License:Apache-2.0,明确 ⑦ 最近维护:仓库整体最近一次提交为 2026-07-22,活跃维护中
综合评分(三项均值):8.33
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 与 logs-search 的差异 |
|---|---|---|
| elasticsearch-esql-elastic-agent-skills | 通用 ES|QL 查询能力,覆盖聚合、图表、数据探索等各类场景 | 提供的是查询语言本身的通用能力,不含“如何一步步缩小到根因”的排查方法论 |
| k8s-investigation-elastic-agent-skills | 基于 OTel 遥测诊断 K8s 工作负载/节点/控制面故障 | 聚焦 Kubernetes 特有信号(如 CrashLoopBackOff、OOMKilled),logs-search 面向任意来源的日志文本本身 |
| service-health-elastic-agent-skills | 综合 SLO、告警、ML、延迟错误率等多信号给出服务健康结论 | 回答“服务现在健不健康”的整体诊断,logs-search 回答“日志里到底发生了什么” |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。Elastic Observability Labs 官方博客(2026-03-16)在介绍五大可观测性技能矩阵时,专门用一个真实故障排查案例演示 logs-search 如何“从一次有问题的事务出发,逐步缩小范围锁定根因”;第三方 OpenClaw 技能目录页面记录该技能已有一千余次安装,标注为“持续增长”。
10. 安装使用方式
- Claude Code 插件市场:添加
elastic/agent-skills为 marketplace 源后,选择安装observability分组下的logs-search子技能 - npx CLI(推荐,跨 agent 通用):运行
npx skills add elastic/agent-skills --skill observability-logs-search直接安装该子技能 - 本地克隆:克隆仓库后使用自带安装脚本,手动复制到对应 agent 的 skills 目录(如 Claude Code 的
.claude/skills)
安装后注意事项:官方 README 建议先安装 cloud 与 elasticsearch-authn 等认证类技能,确保 agent 已具备可用的 Elasticsearch 查询凭据;安装后无需重启,agent 识别到 SKILL.md 即可按需触发。
11. 注意事项
- 使用前必须已有可用的 Elastic Observability 部署与 Elasticsearch 查询权限,本技能不能独立工作
- 仅覆盖日志排查,明确不适用于指标(metrics)或链路追踪(traces)场景,需配合其他专用技能
- 官方仓库标注 “in early release and under active development”,接口与用法存在变动风险
log.level字段在部分环境下缺失或标注不准,技能特别提醒不要仅依赖该字段过滤,需结合消息内容判断