FusionLog:通过通用知识与专有知识融合的跨系统日志基异常检测
机器学习
2026-03-27 v3 软件工程
摘要
日志基异常检测对于确保 Web 系统的稳定性和可靠性至关重要。这一任务的关键问题之一是标签日志不足,限制了在新系统中的快速部署。现有工作通常利用成熟 Web 系统的大规模标签日志和少量来自新系统的标签日志,通过迁移学习提取并概括两者域之间的通用知识。然而,这些方法仅关注通用知识的转移,忽略了该类知识与目标系统专有知识之间的差异和潜在不匹配,从而限制了性能。为解决这一局限性,我们提出了 FusionLog,这是一种 novel 的零标签跨系统日志基异常检测方法,通过有效实现通用知识与专有知识的融合,使跨系统泛化成为可能,而无需任何标签目标日志。具体而言,我们首先设计了一个基于语义相似性的训练-free router,动态将未标记的目标日志划分为“通用日志”和“专有日志”。对于通用日志,FusionLog 使用基于系统无关表示元学习的小模型进行直接训练和推断,继承源系统和目标系统之间共享的通用异常模式。对于专有日志,我们利用大语言模型(LLM)和小模型(SM)进行多轮协作知识蒸馏和融合,生成伪标签并微调小模型,以增强其识别目标系统特定异常模式的能力。在来自不同系统的三个公开日志数据集上的实验结果表明,FusionLog 在完全零标签设置下实现了 90% 以上的 F1 分数,显著优于现有的领先跨系统日志基异常检测方法。
引用
@article{arxiv.2511.05878,
title = {FusionLog: Cross-System Log-based Anomaly Detection via Fusion of General and Proprietary Knowledge},
author = {Xinlong Zhao and Tong Jia and Minghua He and Xixuan Yang and Ying Li},
journal= {arXiv preprint arXiv:2511.05878},
year = {2026}
}
备注
12 pages, 5 figures, and 2 tables