View a markdown version of this page

CloudWatch Syntaxe des requêtes linguistiques de Logs Insights - CloudWatch Journaux Amazon

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

CloudWatch Syntaxe des requêtes linguistiques de Logs Insights

Cette section fournit des informations détaillées sur Logs Insights QL. La syntaxe de la requête prend en charge différentes fonctions et opérations, y compris, mais sans se limiter aux fonctions générales, les opérations arithmétiques et de comparaison et les expressions régulières.

Important

Pour éviter des frais excessifs liés à l'exécution de requêtes volumineuses, tenez compte des bonnes pratiques suivantes :

  • Sélectionnez uniquement les groupes de journaux nécessaires pour chaque requête.

  • Spécifiez toujours la période la plus étroite possible pour vos requêtes.

  • Lorsque vous utilisez la console pour exécuter des requêtes, annulez toutes vos requêtes avant de fermer la page de console CloudWatch Logs Insights. Dans le cas contraire, les requêtes continuent de s'exécuter jusqu'à leur fin.

  • Lorsque vous ajoutez un widget CloudWatch Logs Insights à un tableau de bord, assurez-vous que le tableau de bord n'est pas actualisé à une fréquence élevée, car chaque actualisation déclenche une nouvelle requête.

Pour créer des requêtes contenant plusieurs commandes, séparez ces dernières par le caractère de barre verticale (|).

Pour créer des requêtes contenant des commentaires, définissez ceux-ci à l'aide du caractère dièse (#).

Note

CloudWatch Logs Insights découvre automatiquement les champs correspondant à différents types de journaux et génère des champs commençant par le caractère @. Pour plus d'informations sur ces champs, consultez la section Journaux pris en charge et champs découverts dans le guide de CloudWatch l'utilisateur Amazon.

Le tableau suivant décrit brièvement chaque colonne. Il est suivi d'une description plus complète de chaque commande, avec des exemples.

Note

Toutes les commandes de requête Logs Insights QL sont prises en charge sur les groupes de journaux de la classe de journaux Standard. Les groupes de journaux de la classe de journaux Infrequent Access prennent en charge toutes les commandes de requête Logs Insights QL à l'exception de patterndiff, et. unmask

addtotals

Calcule les totaux des lignes et des colonnes pour les champs numériques.

anomaly

Identifie des modèles inhabituels dans les données de votre journal à l'aide de l'apprentissage automatique.

display

Affiche un ou plusieurs champs spécifiques dans les résultats de la requête.

fields

Affiche des champs spécifiques dans les résultats de la requête et prend en charge les fonctions et les opérations que vous pouvez utiliser pour modifier les valeurs des champs et créer des champs à utiliser dans votre requête.

filter

Filtre la requête pour ne renvoyer que les événements du journal qui satisfont à une ou plusieurs conditions.

filterIndex

Force une requête à tenter d'analyser uniquement les groupes de journaux qui sont à la fois indexés sur le champ mentionné dans un index de champ et qui contiennent également une valeur pour cet index de champ. Cela permet de réduire le volume analysé en essayant de scanner uniquement les événements de journal de ces groupes de journaux qui contiennent la valeur spécifiée dans la requête pour cet index de champ.

Cette commande n'est pas prise en charge pour les groupes de journaux de la classe de journaux Infrequent Access.

pattern

Regroupe automatiquement les données de vos journaux dans des modèles. Un modèle est une structure de texte partagée qui revient dans les champs de votre journal. CloudWatch Logs Insights vous permet d'analyser les modèles trouvés dans les événements de votre journal. Pour de plus amples informations, veuillez consulter Analyse des modèles.

diff

Compare les événements de journal trouvés au cours de la période que vous avez demandée avec les événements de journal d'une période de même durée précédente, afin que vous puissiez rechercher des tendances et savoir si certains événements de journal sont nouveaux.

parse

Extrait les données d'un champ de journal afin de créer un champ extrait que vous pouvez traiter dans votre requête. parse prend en charge à la fois le mode glob utilisant des caractères génériques et des expressions régulières.

sort

Affiche les événements du journal renvoyés dans l'ordre croissant (asc) ou décroissant (desc).

SOURCE

L'inclusion SOURCE dans une requête est un moyen utile de spécifier un grand nombre de groupes de journaux à inclure dans une requête en fonction du préfixe du nom du groupe de journaux, des identifiants de compte, de la classe de groupe de journaux, des sources de données ou des balises de groupe de journaux. Cette commande n'est prise en charge que lorsque vous créez une requête dans la console AWS CLI ou par programmation, mais pas dans la CloudWatch console.

stats

Calcule les statistiques agrégées en utilisant les valeurs des champs du journal.

limit

Spécifie le nombre maximum d'événements du journal que votre requête doit renvoyer. Utile avec sort pour renvoyer les « 20 meilleurs » résultats ou les « 20 plus récents ». Utilisez-le limit any pour arrêter la numérisation plus tôt une fois que suffisamment de résultats sont trouvés.

dedup

Supprime les résultats dupliqués en fonction de valeurs spécifiques dans les champs que vous indiquez.

unmask

Affiche tout le contenu d'un événement du journal dont certains contenus ont été masqués en raison d'une politique de protection des données. Pour plus d'informations sur la protection des données dans les groupes de journaux, consultez Aider à protéger les données sensibles des journaux grâce au masquage (français non garanti).

unnest

Aplatit une liste prise en entrée pour produire plusieurs enregistrements avec un seul enregistrement pour chaque élément de la liste.

lookup

Enrichie les événements du journal avec les données d'une table de recherche en faisant correspondre les valeurs des champs. Utilisez les tables de recherche pour ajouter des données de référence telles que les informations sur les utilisateurs, les noms d'applications ou les informations sur les produits aux résultats de votre requête.

join

Combine les événements de journal d'un groupe de journaux source avec les événements d'un autre groupe de journaux ou le résultat d'une requête en fonction d'un champ correspondant. Utilisez la commande join pour corréler les événements de journal associés à différentes sources à l'aide de clés communes à celles-ci, telles que les identifiants de demande ou les ID de transaction correspondants.

subqueries

Une sous-requête est une requête Logs Insights imbriquée qui peut être utilisée comme entrée dans une autre requête. Les sous-requêtes peuvent être utilisées pour obtenir des ensembles de résultats intermédiaires qui sont ensuite consommés par les commandes suivantes.

autoregress

Crée des copies décalées (ligne précédente) des valeurs d'un champ.

logcompare

Compare la fenêtre temporelle actuelle à une fenêtre de référence décalée d'une durée.

filldown

Reporte la dernière valeur non nulle vers l'avant pour combler les lacunes.

fillmissing

Insère des lignes pour les plages temporelles vides après les statistiques par bin (), en remplissant éventuellement les champs avec une constante.

cidrlookup

Enrichie les événements en faisant correspondre un champ IP à des plages d'adresses CIDR dans une table de recherche.

outlier

Détecte les valeurs aberrantes statistiques sur la base de l'intervalle interquartile (IQR) et peut supprimer ou transformer les lignes de valeurs aberrantes.

accum

Calcule la somme cumulée courante d'un champ numérique.

appendcols

Ajoute les colonnes d'une sous-requête aux résultats actuels par correspondance positionnelle entre lignes.

sessionize

Regroupe les événements en sessions par champs d'identité et par intervalle d'inactivité.

countFrequent

Renvoie un décompte approximatif de chaque combinaison de champ-valeur unique, triée par ordre décroissant.

where

Agit comme un alias grammatical pour la filter commande et accepte une syntaxe identique.

Autres opérations et fonctions

CloudWatch Logs Insights prend également en charge de nombreuses fonctions et opérations de comparaison, d'arithmétique, de dateheure, de données numériques, de chaînes, d'adresses IP et de fonctions et opérations générales.

Les sections suivantes fournissent plus de détails sur les commandes de requête de CloudWatch Logs Insights.