CLI
sazabi logs
Command reference for sazabi logs.
sazabi logs — Stream, search, and forward logs. Subcommands: schema, tail, search, query, patterns, volume, native-query, forward.
sazabi logs
Stream, search, and forward logs
sazabi logs <subcommand>sazabi logs tail # Tail all logs in real time
sazabi logs tail --severities ERROR,WARN # Tail only errors and warnings
sazabi logs query "timeout" # Search stored logs
sazabi logs forward --file app.log # Forward from filesazabi logs schema
Describe the active log backend and optionally retrieve schema bundles
sazabi logs schema [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output as JSON |
--project | string | No | Override project ID (default: active project) |
--question | string | No | Optional natural-language question for schema-bundle retrieval |
--top-k | string | No | Max schema bundles to return when --question is set |
sazabi logs schema --json # Backend, fields, and recent key hints
sazabi logs schema --question "5xx errors by route" # Question-conditioned schema bundles
sazabi logs schema --question "intake batch failures" --json # Machine-readable schema bundlessazabi logs tail
Stream logs from the active project in real time
sazabi logs tail [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output as JSON |
--severities | string | No | Filter by comma-separated severities (e.g., ERROR,WARN,INFO) |
--services | string | No | Filter by comma-separated service names |
--environments | string | No | Filter by comma-separated environments |
--search | string | No | Filter by search term (case-insensitive) |
--trace-id | string | No | Filter by trace ID |
--attribute | string | No | Filter by log attribute as key=value (exact match). Repeat for multiple attributes. |
--attrs | string | No | Show log attributes in output: comma-separated keys, or 'all' |
--duration | string | No | Duration to tail in seconds (default: unlimited) |
--tail-base-url | string | No | Override tail SSE base URL |
--region | string | No | Override project region |
sazabi logs tail # Tail all logs in real time
sazabi logs tail --severities ERROR,WARN # Tail only errors and warnings
sazabi logs tail --services api,worker # Tail specific services
sazabi logs tail --environments production,staging # Tail specific environments
sazabi logs tail --search "database" # Tail logs matching search term
sazabi logs tail --attribute user.id=42 # Tail logs with an exact attribute value
sazabi logs tail --attrs model,prompt # Show selected attributes per line
sazabi logs tail --attrs all # Show every attribute per line
sazabi logs tail --json # Output as JSONsazabi logs search
Ask a natural-language question about stored logs
sazabi logs search <question> [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output as JSON |
--project | string | No | Override project ID (default: active project) |
sazabi logs search "p95 API latency by route" # Aggregate route latency through indexed log families
sazabi logs search "error count by service over the last hour" --json # Return a persisted query spec and typed results
sazabi logs search "show recent database timeout examples" # Hydrate bounded matching raw-log examplessazabi logs query
Query stored logs with tokenized search and structured filters
sazabi logs query [search-text] [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output as JSON |
--project | string | No | Override project ID (default: active project) |
--limit | string | No | Max rows to return (1-1000, default: 50) |
--cursor | string | No | Pagination cursor from a previous response |
--mode | string | No | Token match mode: any, all, or phrase (default: all) |
--sort-field | string | No | Field to sort by (e.g. @timestamp) |
--sort-direction | string | No | Sort direction: asc or desc (default: desc) |
--select | string | No | Comma-separated fields to return |
--from | string | No | Start time as ISO-8601 timestamp |
--to | string | No | End time as ISO-8601 timestamp |
--last | string | No | Relative time window, for example 30m, 6h, or 7d |
--service | string | No | Filter by service name |
--severity | string | No | Filter by severity, for example ERROR |
--env | string | No | Filter by deployment environment |
--trace-id | string | No | Filter by trace ID |
--attribute | string | No | Filter by log attribute as key=value (exact match); repeatable |
--filter | string | No | Structured filter as <field>.<op>=<value>; repeatable |
--search-field | string | No | Restrict full-text search to a field (body, message, attributes, or attributes[<key>]); repeatable |
--query-all | boolean | No | Omit full-text search and return the API default slice (sort/pagination only; server may require other filters) |
--all | boolean | No | Fetch all pages until the server returns no cursor |
sazabi logs query "connection refused" --last 1h --service api --severity ERROR # Search recent API errors
sazabi logs query --trace-id abc123 --select timestamp,service,severity,body # Find logs for one trace
sazabi logs query --filter http_status_code.gte=500 --limit 100 --json # Machine-readable structured filter
sazabi logs query --attribute user.id=42 --last 1h --json # Filter by an exact attribute value
sazabi logs query "beach house" --search-field attributes --last 1h # Full-text search inside attribute values
sazabi logs query --query-all --select timestamp,body,attributes --json # Return the full attributes map
sazabi logs query error --mode any --limit 100 # Match any token with a larger page
sazabi logs query --query-all --limit 20 --sort-field @timestamp # Recent rows without full-text search
sazabi logs query slow --json # Machine-readable outputsazabi logs patterns
Search normalized log patterns for discovery
sazabi logs patterns [pattern-text] [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output as JSON |
--project | string | No | Override project ID (default: active project) |
--severity | string | No | Filter by severity, for example ERROR |
--from | string | No | Start time as ISO-8601 timestamp |
--to | string | No | End time as ISO-8601 timestamp |
--last | string | No | Relative time window, for example 30m, 6h, or 7d |
--limit | string | No | Max patterns to return (1-100, default: 25) |
sazabi logs patterns "connection refused" --severity ERROR --limit 25 # Find recurring error patterns
sazabi logs patterns --last 24h --json # Export recent patternssazabi logs volume
Summarize log volume by time and optional dimension
sazabi logs volume [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output as JSON |
--project | string | No | Override project ID (default: active project) |
--from | string | No | Start time as ISO-8601 timestamp |
--to | string | No | End time as ISO-8601 timestamp |
--last | string | No | Relative time window, for example 30m, 6h, or 7d |
--interval | string | No | Bucket interval: 1m, 5m, 15m, or 1h |
--group-by | string | No | Group by service, severity, or environment |
--service | string | No | Filter by service name |
--severity | string | No | Filter by severity, for example ERROR |
--env | string | No | Filter by deployment environment |
sazabi logs volume --last 6h --group-by service # Compare service log volume
sazabi logs volume --last 24h --severity ERROR --interval 15m --json # Export error volumesazabi logs native-query
Run a backend-native read-only log query
sazabi logs native-query [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output as JSON |
--project | string | No | Override project ID (default: active project) |
--query | string | No | Backend-native query text |
--file, -f | string | No | Read backend-native query text from a file |
sazabi logs native-query --query "SELECT service_name, count() FROM log_volume_per_minute GROUP BY service_name LIMIT 20" # Run backend-native query text
sazabi logs native-query --file investigation.sql --json # Run a query from a filesazabi logs forward
Forward plaintext logs to the active project
sazabi logs forward [options]| Flag | Type | Required | Description |
|---|---|---|---|
--token | string | No | Override token |
--api-base-url | string | No | Override API base URL |
--json | boolean | No | Output a final JSON summary |
--file, -f | string | No | Read from file instead of stdin |
--follow | boolean | No | Follow file for new lines (like tail -f) |
--batch-size | string | No | Number of logs to batch before sending (default: 100) |
--intake-base-url | string | No | Override intake base URL |
--public-key | string | No | Use this public key value (skip creating/storing) |
--service | string | No | Set OTLP service.name for forwarded lines (default: sazabi-cli) |
--attribute | string | No | Attach a log attribute as key=value. Repeat for multiple attributes. |
--region | string | No | Override project region |
echo "Log message" | sazabi logs forward # Forward from stdin
sazabi logs forward --file app.log # Forward from file
sazabi logs forward --file app.log --follow # Forward file with tail -f behavior
sazabi logs forward --file app.log --batch-size 50 # Forward with custom batch size