View a markdown version of this page

CloudWatch Sintassi delle query linguistiche di Logs Insights - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

CloudWatch Sintassi delle query linguistiche di Logs Insights

Questa sezione fornisce dettagli su Logs Insights QL. La sintassi delle query supporta funzioni e operazioni diverse, incluse, a titolo esemplificativo ma non esaustivo, funzioni generali, operazioni aritmetiche e di confronto ed espressioni regolari.

Importante

Per evitare di incorrere in costi eccessivi eseguendo query di grandi dimensioni, tieni presente le seguenti best practice:

  • Seleziona solo i gruppi di log necessari per ogni query.

  • Specifica sempre l'intervallo di tempo più ristretto possibile per le tue query.

  • Quando usi la console per eseguire query, annulla tutte le query prima di chiudere la pagina della console Logs Insights. CloudWatch Altrimenti, le query continuano a essere eseguite fino al completamento.

  • Quando aggiungi un widget CloudWatch Logs Insights a una dashboard, assicurati che la dashboard non si aggiorni ad alta frequenza, perché ogni aggiornamento avvia una nuova query.

Per creare query che contengono più comandi, separali con la barra verticale (|).

Per creare query che contengono commenti, imposta i commenti con il carattere cancelletto (#).

Nota

CloudWatch Logs Insights rileva automaticamente i campi per diversi tipi di log e genera campi che iniziano con il carattere @. Per ulteriori informazioni su questi campi, consulta Supported logs and discovered fields nella Amazon CloudWatch User Guide.

La seguente tabella descrive brevemente ogni comando. Di seguito è riportata una descrizione più completa di ogni comando, con esempi.

Nota

Tutti i comandi di query QL di Logs Insights sono supportati nei gruppi di log nella classe di log Standard. I gruppi di log nella classe di log Infrequent Access supportano tutti i comandi di query QL di Logs Insights tranne patterndiff, eunmask.

addtotals

Calcola i totali delle righe e delle colonne per i campi numerici.

anomaly

Identifica modelli insoliti nei dati di registro utilizzando l'apprendimento automatico.

display

Mostra uno o più campi specifici nei risultati della query.

fields

Mostra campi specifici nei risultati della query e supporta funzioni e operazioni che puoi utilizzare per modificare i valori dei campi e creare nuovi campi da utilizzare nella query.

filter

Filtra la query per restituire solo i log eventi che soddisfano una o più condizioni.

filterIndex

Forza una query a tentare di scansionare solo i gruppi di log che sono entrambi indicizzati nel campo indicato in un indice di campo e contengono anche un valore per quell'indice di campo. Ciò riduce il volume scansionato tentando di scansionare solo gli eventi di registro di questi gruppi di log che contengono il valore specificato nella query per questo indice di campo.

Questo comando non è supportato per i gruppi di log della classe di log Infrequent Access.

pattern

Raggruppa automaticamente in cluster i dati di log in pattern. Un pattern è una struttura di testo condivisa che ricorre tra i campi di registro. CloudWatch Logs Insights ti consente di analizzare i modelli trovati nei tuoi eventi di registro. Per ulteriori informazioni, consulta Analisi dei pattern.

diff

Confronta gli eventi di registro rilevati nel periodo di tempo richiesto con gli eventi di registro di un periodo di tempo precedente di uguale durata, in modo da poter cercare le tendenze e scoprire se determinati eventi di registro sono nuovi.

parse

Estrae i dati da un campo di log per creare un campo estratto che puoi elaborare nella query. parse supporta sia la modalità glob con i caratteri jolly che le espressioni regolari.

sort

Mostra i log eventi restituiti in ordine crescente (asc) o decrescente (desc).

SOURCE

L'inclusione SOURCE in una query è un modo utile per specificare una grande quantità di gruppi di log da includere in una query in base al prefisso del nome del gruppo di log, agli identificatori di account, alla classe del gruppo di log, alle origini dati o ai tag dei gruppi di log. Questo comando è supportato solo quando si crea una query in AWS CLI o a livello di programmazione, non nella console. CloudWatch

stats

Calcola le statistiche aggregate utilizzando i valori dei campi di log.

limit

Specifica il numero massimo di log eventi che la query deve restituire. Utile con sort per restituire i "primi 20 risultati" o i "20 risultati più recenti". limit anyUsalo per interrompere la scansione in anticipo una volta trovati risultati sufficienti.

dedup

Rimuove i risultati duplicati in base a valori specifici nei campi indicati.

unmask

Mostra tutto il contenuto di un log eventi nel quale alcuni contenuti sono mascherati a causa di una policy di protezione dei dati. Per ulteriori informazioni sulla protezione dei dati nei gruppi di log, consulta la sezione Incremento della protezione dei dati di log sensibili con il mascheramento.

unnest

Appiattisce un elenco preso come input per produrre più record con un singolo record per ogni elemento dell'elenco.

lookup

Arricchisce gli eventi di registro con i dati di una tabella di ricerca facendo corrispondere i valori dei campi. Utilizza le tabelle di ricerca per aggiungere dati di riferimento come dettagli utente, nomi di applicazioni o informazioni sul prodotto ai risultati delle query.

join

Combina gli eventi di registro di un gruppo di log di origine con gli eventi di un altro gruppo di log o i risultati della query in base a un campo corrispondente. Utilizza il comando join per correlare gli eventi di registro correlati tra diverse fonti utilizzando chiavi comuni tra loro, ad esempio gli identificatori di richiesta corrispondenti o gli ID delle transazioni.

subqueries

Una sottoquery è una query Logs Insights annidata che può essere utilizzata come input per un'altra query. Le sottoquery possono essere utilizzate per ricavare set di risultati intermedi che vengono poi utilizzati dai comandi successivi.

autoregress

Crea copie ritardate (riga precedente) dei valori di un campo.

logcompare

Confronta la finestra temporale corrente con una finestra di base spostata indietro di una durata.

filldown

Porta in avanti l'ultimo valore non nullo per colmare le lacune.

fillmissing

Inserisce le righe per i contenitori temporali vuoti dopo le statistiche di bin (), riempiendo facoltativamente i campi con una costante.

cidrlookup

Arricchisce gli eventi confrontando un campo IP con gli intervalli CIDR in una tabella di ricerca.

outlier

Rileva i valori anomali statistici in base all'intervallo interquartile (IQR) e può rimuovere o trasformare le righe anomale.

accum

Calcola una somma cumulativa continua di un campo numerico.

appendcols

Aggiunge le colonne di una sottoquery ai risultati correnti in base alla corrispondenza posizionale delle righe.

sessionize

Raggruppa gli eventi in sessioni in base ai campi di identità e al divario di inattività.

countFrequent

Restituisce un conteggio approssimativo di ogni combinazione univoca di campo-valore, ordinata in ordine decrescente.

where

Funge da alias grammaticale per il comando e accetta una sintassi identica. filter

Altre operazioni e funzioni

CloudWatch Logs Insights supporta anche molte funzioni e operazioni di confronto, aritmetiche, data/ora, numeriche, stringhe, indirizzi IP e generali.

Le sezioni seguenti forniscono maggiori dettagli sui comandi di interrogazione di CloudWatch Logs Insights.