

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Logs mit CloudWatch Logs Insights abfragen
<a name="sal-cw-querying-insights"></a>

CloudWatch Mit Logs Insights können Sie Ihre Serverzugriffsprotokolldaten interaktiv suchen und analysieren. Abfragen werden für die Protokollgruppe ausgeführt, an die Ihre Protokolle übermittelt werden, und liefern innerhalb von Sekunden Ergebnisse.

**Anmerkung**  
Informationen zum Abfragen von Protokollen, die an einen Amazon S3 S3-Allzweck-Bucket gesendet wurden, finden Sie unter[Abfragen von Zugriffsprotokollen für Anforderungen über Amazon Athena](using-s3-access-logs-to-identify-requests.md#querying-s3-access-logs-for-requests). Informationen zum Abfragen des S3-Tabellenspiegels mit SQL finden Sie unter. [Abfragen von Zugriffsprotokollen in S3-Tabellen](sal-cw-querying-s3tables.md)

## Erste Schritte
<a name="sal-cw-insights-getting-started"></a>

1. Öffnen Sie die CloudWatch Konsole unter. [https://console.aws.amazon.com/cloudwatch/](https://console.aws.amazon.com/cloudwatch/)

1. Wählen Sie im Navigationsbereich Logs und dann **Logs** **Insights** aus.

1. Wählen Sie in der Protokollgruppenauswahl Ihre Protokollgruppe für den Serverzugriff aus.

1. Wählen Sie einen Zeitraum für Ihre Abfrage aus.

1. Geben Sie eine Abfrage ein und wählen Sie **Abfrage ausführen**.

## Verkehrsanalyse
<a name="sal-cw-insights-traffic"></a>

Die folgenden Abfragen helfen Ihnen dabei, das Anforderungsvolumen und die Verkehrsmuster zu verstehen.

**Example Anforderungsvolumen im Laufe der Zeit**  

```
stats count(*) as requests by bin(5m) as interval
| sort interval asc
```

**Example Mix nach Operationstyp anfragen**  

```
stats count(*) as cnt by operation
| sort cnt desc
```

**Example Verkehr nach Bucket**  

```
stats count(*) as requests, sum(bytes_sent_size) as bytes_out by bucket_arn
| sort requests desc
```

## Behebung von Fehlern
<a name="sal-cw-insights-errors"></a>

Die folgenden Abfragen helfen Ihnen, Fehler zu identifizieren und zu diagnostizieren.

**Example Aufschlüsselung der Fehlerrate**  

```
filter http_status >= 400
| stats count(*) as error_count by http_status, error_code, operation
| sort error_count desc
```

**Example 403 Anfragen mit verweigertem Zugriff**  

```
filter http_status = 403
| stats count(*) as denied_count by key_name, remote_ip, requester
| sort denied_count desc
```

**Example Anfragen vom Typ 404 Nicht gefunden**  

```
filter http_status = 404
| stats count(*) as miss_count by key_name, error_code, remote_ip
| sort miss_count desc
```

**Example 503 SlowDown (Drosselungs-) Ereignisse**  

```
filter http_status = 503
| stats count(*) as throttle_count by key_name, remote_ip
| sort throttle_count desc
```

## Zugriffsmuster
<a name="sal-cw-insights-access"></a>

Die folgenden Abfragen helfen Ihnen zu verstehen, wer auf Ihre Daten zugreift und wie.

**Example Verkehr nach Quell-IP**  

```
stats count(*) as total_requests,
  sum(http_status >= 400) as errors,
  sum(bytes_sent_size) as bytes_transferred
  by remote_ip
| sort total_requests desc
```

**Example Operationen nach Anforderer**  

```
stats count(*) as requests by requester, operation
| sort requests desc
```

**Example Am häufigsten aufgerufene Schlüssel**  

```
filter operation like /REST\.(GET|PUT)\.OBJECT/
| stats count(*) as access_count, sum(bytes_sent_size) as bytes_out by key_name
| sort access_count desc
| limit 10
```

## Latenzanalyse
<a name="sal-cw-insights-latency"></a>

Die folgenden Abfragen helfen Ihnen dabei, langsame Anfragen und Latenztrends zu identifizieren.

**Example Latenz nach Vorgangstyp**  

```
filter operation like /REST\.(GET|PUT)\.OBJECT/
| stats avg(total_duration) as avg_ms,
  pct(total_duration, 50) as p50_ms,
  pct(total_duration, 95) as p95_ms,
  max(total_duration) as max_ms,
  count(*) as requests
  by operation
```

**Example Langsamste Tasten nach p95-Latenz**  

```
filter operation like /REST\.GET\.OBJECT/
| stats avg(total_duration) as avg_ms,
  pct(total_duration, 95) as p95_ms,
  count(*) as requests
  by key_name
| sort p95_ms desc
| limit 10
```

**Example Latenz im Laufe der Zeit**  

```
filter operation like /REST\.(GET|PUT)\.OBJECT/
| stats avg(total_duration) as avg_ms, pct(total_duration, 95) as p95_ms by bin(5m) as interval
| sort interval asc
```

## Kostenzuweisung
<a name="sal-cw-insights-cost"></a>

Die folgenden Abfragen helfen Ihnen dabei, die Datenübertragung zu verstehen und Kostentreiber zu identifizieren.

**Example Datenübertragung nach Vorgang**  

```
filter operation like /REST\.(GET|PUT|DELETE)\.OBJECT/
| stats sum(bytes_sent_size) as total_bytes_out,
  sum(object_size) as total_object_bytes,
  count(*) as request_count
  by operation
| sort total_bytes_out desc
```

**Example Größte Objekte, die bedient werden**  

```
filter operation like /REST\.GET\.OBJECT/ and bytes_sent_size > 0
| stats max(object_size) as max_size, avg(object_size) as avg_size, count(*) as reads by key_name
| sort max_size desc
| limit 10
```

## Sicherheitsanalyse
<a name="sal-cw-insights-security"></a>

Die folgenden Abfragen helfen Ihnen dabei, verdächtige Zugriffsmuster zu erkennen.

**Example IPs mit hohen Fehlerraten**  

```
stats count(*) as total,
  sum(http_status >= 400) as errors
  by remote_ip
| filter errors > 10
| sort errors desc
```

**Example Fehlgeschlagene Zugriffsversuche per Schlüssel**  

```
filter http_status >= 400
| stats count(*) as attempts by remote_ip, key_name, operation, http_status
| sort attempts desc
| limit 20
```

**Example Verteilung der TLS-Version**  

```
stats count(*) as cnt by tls_version
| sort cnt desc
```