Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
lookup
lookupUtilícelo para enriquecer los resultados de la consulta con datos de referencia de una tabla de búsqueda. Puedes rellenar una tabla de consulta con los datos en formato CSV que subas a Amazon CloudWatch Logs o con los resultados de una consulta de registro completada o cancelada. Cuando se ejecuta una consulta, el lookup comando compara un campo de tus eventos de registro con un campo de la tabla de consulta y añade los campos de salida especificados a los resultados.
Utilice las tablas de búsqueda para situaciones de enriquecimiento de datos, como asignar los identificadores de usuario a los detalles del usuario, los códigos de producto a la información del producto o los códigos de error a las descripciones de los errores.
Creación y administración de tablas de búsqueda
Para poder usar el lookup comando en una consulta, debe crear una tabla de consulta. Puede crear y gestionar tablas de búsqueda desde la CloudWatch consola o mediante la API de Amazon CloudWatch Logs.
Para crear una tabla de consulta (consola)
-
Abra la CloudWatch consola en https://console.aws.amazon.com/cloudwatch/
. -
En el panel de navegación, elija Configuración y, a continuación, elija la pestaña Registros.
-
Desplázate hasta las tablas de búsqueda y selecciona Administrar.
-
Seleccione Crear tabla de búsqueda.
-
Introduzca un nombre para la tabla de consulta. El nombre solo puede contener caracteres alfanuméricos y guiones bajos.
-
(Opcional) Introduzca una descripción.
-
Sube un archivo CSV. El archivo debe incluir una fila de encabezado con los nombres de las columnas, usar UTF-8 codificación y no superar los 10 MB.
-
(Opcional) Especifique una AWS KMS clave para cifrar los datos de la tabla.
-
Seleccione Crear.
Tras crear una tabla de consulta, puede verla en el editor de consultas de CloudWatch Logs Insights. Seleccione la pestaña Tablas de consulta para ver las tablas disponibles y sus campos.
Para actualizar una tabla de consulta, selecciónela y elija Acciones y Actualizar. Sube un nuevo archivo CSV para reemplazar todo el contenido existente. Para eliminar una tabla de consulta, selecciona Acciones y Eliminar.
En lugar de subir datos en formato CSV, también puedes crear o actualizar una tabla de consulta a partir de los resultados de una consulta de registro finalizada o cancelada que ejecutes en la consola de Log Analytics o con la API de Amazon CloudWatch Logs. Especifique el ID de la consulta con el queryId parámetro de la UpdateLookupTable API CreateLookupTable or. Una consulta cancelada rellena la tabla con los resultados parciales que estaban disponibles cuando se detuvo la consulta. Debes especificar el contenido del CSV o un ID de consulta, pero no ambos. La actualización de una tabla es una operación de reemplazo total: todo el contenido existente se reemplaza independientemente de la fuente. Para actualizar automáticamente una tabla de consulta con los resultados de una consulta de forma programada, utilice una consulta programada con un destino de tabla de consulta. Para obtener más información, consulte Configurar los destinos de las tablas de búsqueda para las consultas programadas.
nota
Puede crear hasta 100 tablas de búsqueda por cuenta y por cuenta Región de AWS. Los archivos CSV pueden tener un tamaño máximo de 10 MB. También puede gestionar las tablas de búsqueda mediante la API de Amazon CloudWatch Logs. Para obtener más información, consulte CreateLookupTable la referencia de la API de Amazon CloudWatch Logs.
nota
Si la tabla de consulta está cifrada con una clave de KMS, la persona que llama debe tener kms:Decrypt permiso sobre la clave (la clave de KMS utilizada para cifrar la tabla de consulta) para utilizar la StartQuery API con una consulta que haga referencia a esa tabla de consulta. Para obtener más información, consulte Cifre las tablas de búsqueda en CloudWatch los registros mediante AWS Key Management Service.
Sintaxis de consulta para la búsqueda
Estructura de comandos
A continuación se muestra el formato de este comando.
lookuptablematch-fieldsoutput-modeoutput-field[,...]
El comando usa los siguientes argumentos:
-
— El nombre de la tabla de consulta que se va a utilizar.table -
— Especifique uno o más campos para hacer coincidir los eventos del registro con la tabla de consulta. Puede utilizar cualquiera de los siguientes formularios:match-fields-
— Se utilizalookup-fieldaslog-field[,...]ascuando el nombre de la columna de la tabla de consulta difiere del nombre del campo de eventos del registro. Por ejemplo,ip_address as srcAddrhace coincidir laip_addresscolumna de la tabla de consulta con elsrcAddrcampo del registro de eventos. -
— Si el nombre del campo de eventos del registro es el mismo que el nombre de la columna de la tabla de consulta, puede omitirlookup-field[,...]asy especificar el nombre del campo directamente. Por ejemplo,department, rolecompara ambas columnas con campos de eventos de registro con los mismos nombres.
Cuando se especifican varios campos coincidentes, una fila de la tabla de consulta debe coincidir con todos los campos para obtener un resultado (lógica AND).
-
-
— Especifica cómo se agregan los campos de salida a los resultados. Utilice una de las siguientes:output-mode-
OUTPUT— Añade los campos de salida a los resultados. Si ya existe un campo con el mismo nombre en el evento de registro, se sobrescribe con el valor de la tabla de consulta. Si no se encuentra ninguna coincidencia, el campo se establece en nulo. -
OUTPUTNEW— Añade los campos de salida a los resultados solo si el campo no existe ya en el evento de registro. Si el campo ya tiene un valor, se conserva el valor original. Si no se encuentra ninguna coincidencia, el campo no se modifica.
-
-
— Uno o más campos de la tabla de búsqueda para añadirlos a los resultados.output-field
Ejemplo: enriquezca los eventos del registro con detalles de usuario
Supongamos que tiene un grupo de registros con eventos que contienen un id campo y una tabla de búsqueda cuyo nombre user_data incluye las columnas idname,email, ydepartment. La siguiente consulta enriquece cada evento de registro con el nombre del usuario, el correo electrónico y el departamento de la tabla de búsqueda.
fields action, status, name, email, department | lookup user_data id OUTPUT name, email, department
Ejemplo: utilice la búsqueda con la agregación
Puede usar los campos de salida de la búsqueda con funciones de agregación. La siguiente consulta enriquece los eventos del registro con detalles del usuario y, a continuación, cuenta los eventos agrupados por dirección de correo electrónico.
fields user_id, action, username, email, department | lookup user_data user_id OUTPUT username, email, department | stats count(*) by email
Ejemplo: utilice la búsqueda con filtro
Puede filtrar los resultados en función de los campos devueltos por la búsqueda. La siguiente consulta enriquece los eventos del registro y, a continuación, los filtra para mostrar solo los eventos de un departamento específico.
fields user_id, action | lookup user_data user_id OUTPUT username, email, department | filter department = "Engineering"
Ejemplo: utilice OUTPUTNEW para enriquecer sin sobrescribir
Si los eventos de tu registro ya contienen un hostname campo, pero a veces está vacío, utilízalo OUTPUTNEW para rellenar los valores que faltan sin sobrescribir los existentes.
fields srcAddr, hostname | lookup known_hosts ip_address as srcAddr OUTPUTNEW hostname, region
Ejemplo: utilice la búsqueda con campos de coincidencia múltiple
Puede buscar coincidencias en más de un campo. La siguiente consulta coincide con la tabla de búsqueda srcAddr y la dstPort compara con ella para identificar los servicios de red conocidos.
fields @timestamp, srcAddr, dstAddr, dstPort | lookup network_services ip_address as srcAddr, port as dstPort OUTPUT service_name, owner | filter ispresent(service_name)
Ejemplo: utilice la búsqueda con nombres de campo coincidentes
Si los nombres de los campos de eventos de registro coinciden exactamente con los nombres de las columnas de la tabla de búsqueda, puede omitir la as palabra clave. La siguiente consulta compara ambos role campos department y directamente con los de la tabla de búsqueda.
fields @timestamp, department, role | lookup employees department, role OUTPUT office, manager