Page 157 - 《软件学报》2026年第7期
P. 157

2842                                                       软件学报  2026  年第  37  卷第  7  期



                                                      HDFS   BGL    OpenStack
                                          已出现模板数占总模板数  比例 (%)  60
                                             100
                                              80
                                              40
                                              20
                                               0
                                                     20
                                                0
                                                  10
                                                         30
                                                               50
                                                                  60
                                                            40
                                                          数据集占比 (%)  70  80  90 100
                                            图 5 日志模板覆盖率随数据量增长的变化



                                                 精确率         召回率        Fl 值
                   1.0                          1.0                          1.0
                   0.9                          0.9                          0.9
                   0.8                          0.8                          0.8
                   0.7                          0.7                          0.7
                   0.6                          0.6                          0.6
                       10 20 30 40 50 60 70 80      10 20 30 40 50 60 70 80      10 20 30 40 50 60 70 80
                           训练数据比例 (%)                   训练数据比例 (%)                   训练数据比例 (%)
                          (a) HDFS 数据集                  (b) BGL 数据集                (c) OpenStack 数据集
                                        图 6 3  个数据集在不同训练数据比例下的实验结果

                    相比之下, BGL    数据集的采集时间跨度较长, 且系统持续更新, 导致日志内容和序列模式频繁变化, 使得模型
                 在初期训练阶段的异常检测性能较低. 但随着训练数据比例的增加, PCLog                     能够逐步学习并适应新的日志模式, 无
                 需频繁对历史数据进行重训练, 从而实现性能的稳定提升. 以上结果表明, PCLog                      具备较强的日志模式适应能力,
                 能够在保持稳定性能的同时有效完成异常检测任务.
                    RQ2: 在顺序训练数据下, PCLog      如何适应日志模式的变化?
                    回答: 在模拟系统升级和日志模式演化的概念漂移场景中, PCLog 通过反馈驱动的自适应微调机制, 能够在长
                 时间运行过程中保持检测性能的稳定, 而无需频繁重训练. 这表明该方法在应对实际系统运行中的动态变化方面
                 具有良好的适应性.
                  4.4   RQ3: 反馈数据对 PCLog 异常检测的影响如何?
                    ● 动机: 模型长期运行容易性能漂移, 需明确反馈数据作用与依赖程度, 解决“反馈样本获取与用量”问题.
                    ● 评估方法: 为进一步阐明反馈机制, 本节实验中的“专家示范数据”由模型在测试集上的误报样本                           (false positive)
                 模拟构成, 即模型误判为异常、但实际正常的日志序列                  (人工标注确认正常), 对比不同比例下精确率提升幅度与
                 微调耗时, 验证实际可行性.
                    图  7  展示了  PCLog  在不使用反馈数据和引入反馈数据两种情况下的性能变化. 可以看出, 引入反馈数据后,
                 模型的性能显著提升, 主要体现在精确率的提高上. 这是由于模型在训练阶段仅使用了正常日志序列, 而反馈数据
                 主要由假阳性样本构成, 即模型误判为异常、实则正常的日志. 这些反馈样本有效帮助模型纠正误判, 从而提升了
                 整体检测精度.
                    通过引入这些反馈样本, 模型能够更好地学习正常日志的特征, 从而有效减少误报数量, 直接提升精确率. 实
                 验结果表明, 对于     HDFS、BGL 和   OpenStack 数据集, 即使仅利用模型自身产生的少量误报样本作为反馈, 也能有
                 效提升模型的精确率. 上述实验在离线环境下验证了反馈机制的技术可行性. 然而, 在真实的在线系统中, “当模型
                 性能出现显著下降时可获得一批标注样本”这一条件的满足, 依赖于运维人员对误报进行人工确认和标注. 本研究
   152   153   154   155   156   157   158   159   160   161   162