Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
CloudWatch Syntax der Logs Insights-Sprachabfrage
Dieser Abschnitt enthält Details zum Logs Insights QL. Die Abfragesyntax unterstützt verschiedene Funktionen und Operationen, die unter anderem allgemeine Funktionen, Arithmetik- und Vergleichsoperationen sowie reguläre Ausdrücke beinhalten.
Wichtig
Beachten Sie die folgenden bewährten Methoden, um zu vermeiden, dass durch das Ausführen umfangreicher Abfragen übermäßige Gebühren anfallen:
-
Wählen Sie für jede Abfrage nur die erforderlichen Protokollgruppen aus.
-
Geben Sie immer den engstmöglichen Zeitraum für Ihre Abfragen an.
-
Wenn Sie die Konsole zum Ausführen von Abfragen verwenden, brechen Sie alle Ihre Abfragen ab, bevor Sie die CloudWatch Logs Insights-Konsolenseite schließen. Andernfalls werden Abfragen weiter ausgeführt, bis sie abgeschlossen sind.
-
Wenn Sie einem Dashboard ein CloudWatch Logs Insights-Widget hinzufügen, stellen Sie sicher, dass das Dashboard nicht häufig aktualisiert wird, da bei jeder Aktualisierung eine neue Abfrage gestartet wird.
Zum Erstellen von Abfragen, die mehrere Befehle enthalten, trennen Sie die Befehle durch einen senkrechten Strich (|).
Zum Erstellen von Abfragen, die Kommentare enthalten, kennzeichnen Sie die Kommentare durch ein Rautenzeichen (#).
Anmerkung
CloudWatch Logs Insights erkennt automatisch Felder für verschiedene Logtypen und generiert Felder, die mit dem @-Zeichen beginnen. Weitere Informationen zu diesen Feldern finden Sie unter Unterstützte Protokolle und erkannte Felder im CloudWatch Amazon-Benutzerhandbuch.
In der folgenden Tabelle wird jeder Befehl kurz beschrieben. Im Anschluss an diese Tabelle finden Sie eine ausführlichere Beschreibung der einzelnen Befehle mit Beispielen.
Anmerkung
Alle Logs Insights QL-Abfragebefehle werden für Protokollgruppen in der Standard-Protokollklasse unterstützt. Protokollgruppen in der Protokollklasse „Infrequent Access“ unterstützen alle Logs Insights QL-Abfragebefehle mit Ausnahme von patterndiff, undunmask.
Berechnet Zeilen- und Spaltensummen für numerische Felder. |
|
Identifiziert mithilfe von maschinellem Lernen ungewöhnliche Muster in Ihren Protokolldaten. |
|
Zeigt ein bestimmtes Feld oder bestimmte Felder in den Abfrageergebnissen an. |
|
Zeigt bestimmte Felder in Abfrageergebnissen an und unterstützt Funktionen und Vorgänge mit denen Sie Feldwerte ändern und neue Felder zur Verwendung in Ihrer Abfrage erstellen können. |
|
Filtert die Abfrage so, dass nur die Protokollereignisse zurückgegeben werden, die mindestens einer Bedingung entsprechen. |
|
Zwingt eine Abfrage dazu, nur die Protokollgruppen zu scannen, die beide für das in einem Feldindex erwähnte Feld indexiert sind und auch einen Wert für diesen Feldindex enthalten. Dadurch wird das gescannte Volumen reduziert, indem versucht wird, nur Protokollereignisse aus diesen Protokollgruppen zu scannen, die den in der Abfrage für diesen Feldindex angegebenen Wert enthalten. Dieser Befehl wird für Protokollgruppen in der Protokollklasse Infrequent Access nicht unterstützt. |
|
Gruppiert Ihre Protokolldaten automatisch in Muster. Ein Muster ist eine gemeinsame Textstruktur, die sich in Ihren Protokollfeldern wiederholt. CloudWatch Logs Insights bietet Ihnen Möglichkeiten, die in Ihren Protokollereignissen gefundenen Muster zu analysieren. Weitere Informationen finden Sie unter Musteranalyse. |
|
Vergleicht die in Ihrem angeforderten Zeitraum gefundenen Protokollereignisse mit den Protokollereignissen aus einem früheren Zeitraum gleicher Länge, sodass Sie nach Trends suchen und herausfinden können, ob bestimmte Protokollereignisse neu sind. |
|
Extrahiert Daten aus einem Protokollfeld, um ein extrahiertes Feld zu erstellen, das Sie in Ihrer Abfrage verarbeiten können. |
|
Zeigt die zurückgegebenen Protokollereignisse in aufsteigender ( |
|
Das Einbeziehen |
|
Berechnet aggregierte Statistiken anhand der Werte in den Protokollfeldern. |
|
Gibt die maximale Anzahl der Protokollereignisse an, die Ihre Abfrage zurückgeben soll. Nützlich in Verbindung mit |
|
Entfernt doppelte Ergebnisse auf der Grundlage bestimmter Werte in von Ihnen angegebenen Feldern. |
|
Zeigt den gesamten Inhalt eines Protokollereignisses an, bei dem einige Inhalte aufgrund einer Datenschutzrichtlinie maskiert wurden. Weitere Informationen zum Datenschutz in Protokollgruppen finden Sie unter Den Schutz vertraulicher Protokolldaten mit Maskierung unterstützen. |
|
|
Reduziert eine als Eingabe verwendete Liste, sodass mehrere Datensätze mit einem einzigen Datensatz für jedes Element in der Liste erstellt werden. |
|
Bereichert Protokollereignisse mit Daten aus einer Nachschlagetabelle, indem Feldwerte abgeglichen werden. Verwenden Sie Nachschlagetabellen, um Referenzdaten wie Benutzerdetails, Anwendungsnamen oder Produktinformationen zu Ihren Abfrageergebnissen hinzuzufügen. |
|
Kombiniert Protokollereignisse aus einer Quellprotokollgruppe mit Ereignissen aus einer anderen Protokollgruppe oder einem Abfrageergebnis auf der Grundlage eines passenden Felds. Verwenden Sie den Befehl join, um verwandte Protokollereignisse aus verschiedenen Quellen zu korrelieren, indem Sie ihnen gemeinsame Schlüssel wie übereinstimmende Anforderungskennungen oder Transaktions-IDs verwenden. |
|
Eine Unterabfrage ist eine verschachtelte Logs Insights-Abfrage, die als Eingabe für eine andere Abfrage verwendet werden kann. Unterabfragen können verwendet werden, um Zwischenergebnismengen abzuleiten, die dann von nachfolgenden Befehlen verarbeitet werden. |
|
Erstellt verzögerte (vorherige Zeile) Kopien der Werte eines Feldes. |
|
Vergleicht das aktuelle Zeitfenster mit einem Basisfenster, das um eine Dauer nach hinten verschoben wurde. |
|
Überträgt den letzten Wert, der nicht Null ist, vorwärts, um Lücken zu füllen. |
|
Fügt Zeilen für leere Zeitabschnitte nach stats by bin () ein und füllt Felder optional mit einer Konstante. |
|
Bereichert Ereignisse, indem ein IP-Feld mit CIDR-Bereichen in einer Nachschlagetabelle abgeglichen wird. |
|
Erkennt statistische Ausreißer auf der Grundlage des Interquartilbereichs (IQR) und kann Ausreißerzeilen entfernen oder transformieren. |
|
Berechnet eine laufende kumulative Summe eines numerischen Felds. |
|
Hängt Spalten aus einer Unterabfrage an die aktuellen Ergebnisse an, indem die Zeilen nach Position abgeglichen werden. |
|
Gruppiert Ereignisse nach Identitätsfeldern und Inaktivitätslücken in Sitzungen. |
|
Gibt eine ungefähre Anzahl jeder eindeutigen Kombination aus Feld und Wert zurück, sortiert in absteigender Reihenfolge. |
|
Dient als Grammatik-Alias für den |
|
CloudWatch Logs Insights unterstützt auch viele Vergleichs-, Arithmetik-, Datetime-, numerische, Zeichenketten-, IP-Adressen- und allgemeine Funktionen und Operationen. |
Die folgenden Abschnitte enthalten weitere Details zu den CloudWatch Logs Insights-Abfragebefehlen.