View a markdown version of this page

Analysieren von Logdaten mit CloudWatch Logs Insights - CloudWatch Amazon-Protokolle

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Analysieren von Logdaten mit CloudWatch Logs Insights

Mit CloudWatch Logs Insights können Sie Ihre Protokolldaten in Amazon CloudWatch Logs interaktiv suchen und analysieren. Sie können Abfragen durchführen, um effizienter und effektiver auf betriebliche Probleme reagieren zu können. Zusätzlich zur Abfrage mithilfe von Protokollgruppen können Sie Abfragen mithilfe von Facetten, Datenquelle und Datentyp durchführen. Wenn ein Problem auftritt, können Sie CloudWatch Logs Insights verwenden, um mögliche Ursachen zu identifizieren und bereitgestellte Korrekturen zu validieren. Sie sind auf 100 gleichzeitige CloudWatch Logs Insights QL pro Konto beschränkt, einschließlich Abfragen, die zu Dashboards hinzugefügt wurden. Darüber hinaus können Sie 15 gleichzeitige Abfragen für OpenSearch Service PPL oder Service SQL ausführen. OpenSearch

CloudWatch Logs Insights unterstützt 3 Abfragesprachen, die Sie für Ihre Abfragen verwenden können:

  • Eine speziell entwickelte Logs Insights-Abfragesprache (Logs Insights QL) mit einigen einfachen, aber leistungsstarken Befehlen.

  • OpenSearch Service Piped Processing Language (PPL). OpenSearch PPL ermöglicht es Ihnen, Ihre Protokolle mithilfe einer Reihe von Befehlen zu analysieren, die durch Pipes (|) getrennt sind.

    Mit OpenSearch PPL können Sie Daten abrufen, abfragen und analysieren, indem Sie Befehle verwenden, die über eine Pipeline miteinander verbunden sind. Dies erleichtert das Verständnis und die Erstellung komplexer Abfragen. Die Syntax ermöglicht die Verkettung von Befehlen zur Transformation und Verarbeitung von Daten. Mit PPL können Sie Daten filtern und aggregieren und eine Vielzahl von mathematischen, Zeichenketten-, Datums-, Bedingungs- und anderen Funktionen für Analysen verwenden.

  • OpenSearch Service Structured Query Language (SQL). Mit OpenSearch SQL-Abfragen können Sie Ihre Protokolle deklarativ analysieren. Sie können Befehle wie SELECT, FROM, WHERE, GROUP BY, HAVING und verschiedene andere in SQL verfügbare Befehle und Funktionen verwenden. Sie können JOINs über Protokollgruppen hinweg ausführen, Daten mithilfe von Unterabfragen zwischen Protokollen korrelieren und das umfangreiche Set an JSON-, Mathematical-, String-, Conditional- und anderen SQL-Funktionen verwenden, um leistungsstarke Analysen von Protokollen durchzuführen.

    Wenn Sie entweder SQL- oder PPL-Befehle verwenden, achten Sie darauf, Felder mit Sonderzeichen (nicht alphabetisch und nicht numerisch) in Backticks einzuschließen, um sie erfolgreich abzufragen. Schließen Sie beispielsweise, und in Backticks ein. @message Operation.Export Test::Field Sie müssen Felder mit rein alphabetischen Namen nicht in Backticks einschließen.

CloudWatch Logs Insights bietet die folgenden Funktionen, die für die Verwendung mit jeder der Abfragesprachen verfügbar sind.

  • Automatische Erkennung von Protokollfeldern in Protokollen von AWS Diensten wie Amazon Route 53, AWS Lambda AWS CloudTrail, und Amazon VPC sowie in allen Anwendungen oder benutzerdefinierten Protokollen, die Protokollereignisse als JSON ausgeben.

  • Erstellung von Feldindizes zur Kostenreduzierung und schnelleren Ergebnissen, insbesondere bei Abfragen einer großen Anzahl von Protokollgruppen oder Protokollereignissen. Nachdem Sie Feldindizes für Felder erstellt haben, die in Ihren Protokollereignissen häufig vorkommen, können Sie sie in einer Abfrage verwenden. Die Abfrage überspringt die Verarbeitung von Protokollereignissen, von denen bekannt ist, dass sie das indizierte Feld nicht enthalten, und verarbeitet weniger Daten.

    Anmerkung

    Der filterIndex Befehl ist nur in Logs Insights QL verfügbar.

  • Erkennung und Analyse von Mustern in Ihren Protokollereignissen. Ein Muster ist eine gemeinsame Textstruktur, die sich in Ihren Protokollfeldern wiederholt. Wenn Sie sich die Ergebnisse einer Abfrage ansehen, können Sie die Registerkarte Muster wählen, um die Muster anzuzeigen, die CloudWatch Logs anhand einer Stichprobe Ihrer Ergebnisse gefunden hat.

  • Speichern von Abfragen , Anzeigen Ihres Abfrageverlaufs, erneutes Ausführen gespeicherter Abfragen und Verwenden von gespeicherten Abfragen mit Parametern.

  • Hinzufügen von Abfragen zu Dashboards .

  • Verschlüsseln von Abfrageergebnissen mit. AWS Key Management Service

  • Durch die Generierung von Abfragen in natürlicher Sprache können Sie CloudWatch Logs Insights-Abfragen in natürlicher Sprache erstellen. Sie können Fragen zu den Daten, nach denen Sie suchen, stellen oder diese beschreiben. Anschließend generiert die KI auf der Grundlage Ihrer Eingabeaufforderung eine Abfrage und erklärt Zeile für Zeile, wie die Abfrage funktioniert.

  • Verwenden Sie Facetten, um Ihre Logs zu gruppieren, zu filtern und interaktiv zu untersuchen.

  • Mithilfe von Umgebungsprotokollen können Sie die Protokollzeilen vor und nach einem bestimmten Protokolldatensatz in Ihren Abfrageergebnissen anzeigen, um sich sofort einen Überblick über wichtige Protokollereignisse zu verschaffen. Sie können den Bereich so konfigurieren, dass 5, 10, 20, 50 oder 100 Protokollzeilen vor und nach einem ausgewählten Datensatz angezeigt werden und in den umliegenden Protokollen nach bestimmten Schlüsselwörtern gesucht wird.

Die folgenden CloudWatch Logs Insights-Funktionen werden nur unterstützt, wenn Sie Logs Insights QL verwenden.

  • Vergleichsabfragen, die Protokollereignisse in einer Protokollgruppe mit Protokollereignissen aus einem früheren Zeitraum vergleichen.

Wichtig

CloudWatch Logs Insights kann nicht auf Protokollereignisse zugreifen, deren Zeitstempel vor der Erstellung der Protokollgruppe liegen.

Wenn Sie mit einem Konto angemeldet sind, das in der CloudWatch kontoübergreifenden Observability als Überwachungskonto eingerichtet ist, können Sie CloudWatch Logs Insights-Abfragen für Protokollgruppen in Quellkonten ausführen, die mit diesem Überwachungskonto verknüpft sind. Sie können eine Abfrage ausführen, die mehrere Protokollgruppen abfragt, die sich in verschiedenen Konten befinden. Weitere Informationen finden Sie unter Kontoübergreifende Beobachtbarkeit von CloudWatch .

Wenn Sie Abfragen mit Logs Insights QL erstellen, können Sie CloudWatch Logs Insights-Abfragen auch in natürlicher Sprache erstellen. Stellen Sie dazu Fragen zu den Daten, nach denen Sie suchen, oder beschreiben Sie sie. Diese AI-assisted Funktion generiert eine Abfrage auf der Grundlage Ihrer Eingabeaufforderung und bietet eine zeilenweise Erläuterung der Funktionsweise der Abfrage. Weitere Informationen finden Sie unter Verwenden natürlicher Sprache zum Generieren und Aktualisieren von CloudWatch Logs Insights-Abfragen.

Bei Abfragen, die eine der unterstützten Abfragesprachen verwenden, tritt nach 60 Minuten ein Timeout auf, wenn sie nicht abgeschlossen wurden. Abfrageergebnisse sind 7 Tage lang verfügbar.

CloudWatch Für Logs Insights-Abfragen fallen Gebühren an, die auf der Menge der gescannten unkomprimierten Protokolldaten basieren, unabhängig von der Abfragesprache. Weitere Informationen finden Sie unter CloudWatch Amazon-Preise.

Sie können CloudWatch Logs Insights verwenden, um Protokolldaten zu durchsuchen, die am 5. November 2018 oder später an CloudWatch Logs gesendet wurden.

Wichtig

Wenn Ihr Netzwerksicherheitsteam die Verwendung von Web-Sockets nicht zulässt, können Sie derzeit nicht auf den CloudWatch Logs Insights-Bereich der CloudWatch Konsole zugreifen. Sie können die CloudWatch Logs Insights-Abfragefunktionen mithilfe von APIs verwenden. Weitere Informationen finden Sie StartQuery in der Amazon CloudWatch Logs API-Referenz.