Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Créez des index de champs pour améliorer les performances des requêtes et réduire le volume d'analyse
Vous pouvez créer des index de champs dans les événements de votre journal pour des recherches efficaces basées sur l'égalité. Lorsque vous utilisez ensuite un index de champ dans une requête CloudWatch Logs Insights, celle-ci tente d'ignorer le traitement des événements de journal connus pour ne pas inclure le champ indexé. Cela réduit le volume d'analyse de vos requêtes qui utilisent des index de champs, ce qui permet de renvoyer les résultats plus rapidement. Cela peut vous aider à rechercher rapidement des pétaoctets de journaux au total dans des milliers de groupes de journaux et à vous concentrer plus rapidement sur les journaux pertinents. Les bons champs à indexer sont ceux pour lesquels vous devez souvent effectuer des recherches. Les champs dont la cardinalité des valeurs est élevée sont également de bons candidats pour les index de champs, car une requête utilisant ces index de champs se terminera plus rapidement car elle limite les événements de journal qui sont mis en correspondance avec la valeur cible.
Supposons, par exemple, que vous ayez créé un index de champ pourrequestId. Ensuite, toute requête CloudWatch Logs Insights sur ce groupe de journaux qui inclut requestId =
ou valuerequestId IN
[ tentera de traiter uniquement les événements de journal connus pour contenir ce champ indexé et la valeur demandée, et pour laquelle CloudWatch Logs a détecté une valeur pour ce champ dans le passé.value, value, ...]
Vous pouvez également utiliser vos index de champs pour créer des requêtes efficaces portant sur un plus grand nombre de groupes de journaux. Lorsque vous utilisez la filterIndex commande dans votre requête au lieu de la filter commande, celle-ci est exécutée sur des groupes de journaux sélectionnés sur les événements de journal qui ont des index de champs. Ces requêtes peuvent analyser jusqu'à 10 000 groupes de journaux que vous choisissez en spécifiant jusqu'à cinq préfixes de nom de groupe de journaux. S'il s'agit d'un compte de surveillance dans CloudWatch le cadre de l'observabilité entre comptes, vous pouvez choisir tous les comptes sources ou spécifier des comptes source individuels pour sélectionner les « groupes de journaux ».
Les champs indexés distinguent les majuscules et minuscules. Par exemple, un index de champ RequestId ne correspondra pas à un événement de journal contenantrequestId.
Les index de champs ne sont pris en charge que pour les formats de journaux structurés JSON et les journaux de service.
CloudWatch Logs fournit des index de champs par défaut pour tous les groupes de journaux de la classe de journaux Standard. Les index de champs par défaut sont automatiquement disponibles pour les champs suivants :
-
@logStream -
@aws.region -
@aws.account -
@source.log -
@data_source_name -
@data_source_type -
@data_format -
traceId -
severityText -
attributes.session.id
CloudWatch Logs fournit également des index de champs par défaut pour certaines combinaisons de noms et de types de sources de données. Les index de champs par défaut sont automatiquement disponibles pour les combinaisons de nom et de type de source de données suivantes :
| Nom et type de source de données | Indices de champs par défaut |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Les index de champs par défaut s'ajoutent à tous les index de champs personnalisés que vous définissez dans votre politique. Les index de champs par défaut ne sont pas pris en compte dans votre quota d'index de champs.
CloudWatch Logs indexe uniquement les événements de journal ingérés après la création d'une politique d'indexation. Il n'indexe pas les événements de journal ingérés avant la création de la politique. Une fois que vous avez créé un index de champs, chaque événement de journal correspondant reste indexé pendant 30 jours à compter de la date d'ingestion de l'événement de journal.
Note
Si vous créez une politique d'indexation de champs dans un compte de surveillance, cette politique n'est pas utilisée pour les groupes de journaux des comptes sources liés. Une politique d'indexation des champs s'applique uniquement au compte sur lequel elle est créée.
Les autres rubriques de cette section expliquent les champs indexés automatiquement et comment créer des index de champs. Pour plus d'informations sur la référence aux index de champs dans vos requêtes, consultez Index des filtres etfiltre.