View a markdown version of this page

Crea indici di campo per migliorare le prestazioni delle query e ridurre il volume di scansione - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crea indici di campo per migliorare le prestazioni delle query e ridurre il volume di scansione

Puoi creare indici di campo dei campi nei tuoi eventi di log per ricerche efficienti basate sull'uguaglianza. Quando poi si utilizza un indice di campo in una query CloudWatch Logs Insights, la query tenta di ignorare l'elaborazione degli eventi di log che sono noti per non includere il campo indicizzato. Ciò riduce il volume di scansione delle query che utilizzano indici di campo, rendendo possibile restituire i risultati più rapidamente. Questo può aiutarti a cercare rapidamente petabyte di log totali in migliaia di gruppi di log e ad affinare più rapidamente i log pertinenti. I campi migliori da indicizzare sono quelli che spesso è necessario richiedere. I campi con valori cardinali elevati sono anche ottimi candidati per gli indici di campo perché una query che utilizza questi indici di campo verrà completata più velocemente perché limita gli eventi di registro che vengono abbinati al valore di destinazione.

Ad esempio, supponiamo di aver creato un indice di campo per. requestId Quindi, qualsiasi query di CloudWatch Logs Insights su quel gruppo di log che includa requestId = value o requestId IN [value, value, ...] tenterà di elaborare solo gli eventi di registro noti per contenere quel campo indicizzato e il valore richiesto e per cui CloudWatch Logs ha rilevato un valore per quel campo in passato.

Puoi anche utilizzare gli indici dei campi per creare query efficienti su un numero maggiore di gruppi di log. Quando si utilizza il filterIndex comando nella query anziché il filter comando, la query verrà eseguita su gruppi di log selezionati su eventi di registro con indici di campo. Queste query possono analizzare fino a 10.000 gruppi di log, scelti specificando fino a cinque prefissi dei nomi dei gruppi di log. Se si tratta di un account di monitoraggio con osservabilità CloudWatch tra più account, puoi scegliere tutti gli account di origine o specificare singoli account di origine per selezionare i «gruppi di log».

I campi indicizzati fanno distinzione tra maiuscole e minuscole. Ad esempio, un campo con indice di non RequestId corrisponderà a un evento di registro contenente. requestId

Gli indici dei campi sono supportati solo per i formati di log strutturati di JSON e per i log di servizio.

CloudWatch Logs fornisce indici di campo predefiniti per tutti i gruppi di log nella classe di log Standard. Gli indici di campo predefiniti sono automaticamente disponibili per i seguenti campi:

  • @logStream

  • @aws.region

  • @aws.account

  • @source.log

  • @data_source_name

  • @data_source_type

  • @data_format

  • traceId

  • severityText

  • attributes.session.id

CloudWatch Logs fornisce indici di campo predefiniti anche per determinate combinazioni di nomi e tipi di origini dati. Gli indici di campo predefiniti sono automaticamente disponibili per le seguenti combinazioni di nomi e tipi di origini dati:

Nome e tipo di origine dati Indici dei campi predefiniti

amazon_vpc.flow

action

logStatus

region

flowDirection

type

amazon_route53.resolver_query

query_type

transport

rcode

aws_waf.access

action

httpRequest.country

aws_cloudtrail.data

aws_cloudtrail.management

eventSource

eventName

awsRegion

userAgent

errorCode

eventType

managementEvent

readOnly

eventCategory

requestId

Gli indici di campo predefiniti si aggiungono a tutti gli indici di campo personalizzati definiti nella policy. Gli indici di campo predefiniti non vengono conteggiati nella quota dell'indice di campo. Sintassi e quote dell'indice dei campi

CloudWatch I log indicizzano solo gli eventi di registro inseriti dopo la creazione di una policy di indicizzazione. Non indicizza gli eventi di registro inseriti prima della creazione della policy. Dopo aver creato l'indice di un campo, ogni evento di registro corrispondente rimane indicizzato per 30 giorni dal momento dell'inserimento dell'evento di registro.

Nota

Se si crea un criterio di indicizzazione dei campi in un account di monitoraggio, tale criterio non viene utilizzato per i gruppi di log negli account di origine collegati. Una politica di indicizzazione dei campi si applica solo all'account in cui è stata creata.

Il resto degli argomenti di questa sezione spiega i campi indicizzati automaticamente e come creare indici di campo. Per informazioni su come fare riferimento agli indici dei campi nelle tue query, vedi e. FilterIndex filter