View a markdown version of this page

FilterIndex - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

FilterIndex

filterIndexDa utilizzare per restituire solo dati indicizzati, forzando una query a scansionare solo i gruppi di log indicizzati in un campo specificato nella query. Per questi gruppi di log indicizzati in questo campo, ottimizza ulteriormente la query ignorando i gruppi di log che non hanno eventi di registro contenenti il campo specificato nella query per il campo indicizzato. Riduce ulteriormente il volume scansionato tentando di scansionare solo gli eventi di registro di questi gruppi di log che corrispondono al valore specificato nella query per questo indice di campo. Per ulteriori informazioni sugli indici dei campi e su come crearli, vedere. Crea indici di campo per migliorare le prestazioni delle query e ridurre il volume di scansione

L'utilizzo filterIndex dei campi indicizzati può aiutarti a interrogare in modo efficiente i gruppi di log che includono petabyte di dati di log limitando lo spazio di ricerca effettivo ai gruppi di log e agli eventi di log con indici di campo.

Ad esempio, supponiamo di aver creato un indice di campo per alcuni gruppi di log del tuo IPaddress account. È quindi possibile creare la seguente query e scegliere di interrogare tutti i gruppi di log dell'account per trovare gli eventi di registro che includono il valore 198.51.100.0 nel IPaddress campo.

fields @timestamp, @message | filterIndex IPaddress = "198.51.100.0" | limit 20

Il filterIndex comando fa sì che questa query tenti di ignorare tutti i gruppi di log per i quali non sono indicizzati. IPaddress Inoltre, all'interno dei gruppi di log indicizzati, la query ignora gli eventi di log che hanno un IPaddress campo ma non sono osservati 198.51.100.0 come valore per quel campo.

Utilizza l'INoperatore per espandere i risultati a uno qualsiasi dei valori multipli per i campi indicizzati. L'esempio seguente trova i log degli eventi che includono il valore 198.51.100.0 o 198.51.100.1 nel IPaddress campo.

fields @timestamp, @message | filterIndex IPaddress in ["198.51.100.0", "198.51.100.1"] | limit 20

CloudWatch Logs fornisce indici di campo predefiniti per tutti i gruppi di log nella classe di log Standard. Gli indici di campo predefiniti sono automaticamente disponibili per i seguenti campi:

  • @logStream

  • @aws.region

  • @aws.account

  • @source.log

  • @data_source_name

  • @data_source_type

  • @data_format

  • traceId

  • severityText

  • attributes.session.id

CloudWatch Logs fornisce indici di campo predefiniti anche per determinate combinazioni di nomi e tipi di origini dati. Gli indici di campo predefiniti sono automaticamente disponibili per le seguenti combinazioni di nomi e tipi di origini dati:

Nome e tipo di origine dati Indici dei campi predefiniti

amazon_vpc.flow

action

logStatus

region

flowDirection

type

amazon_route53.resolver_query

query_type

transport

rcode

aws_waf.access

action

httpRequest.country

aws_cloudtrail.data

aws_cloudtrail.management

eventSource

eventName

awsRegion

userAgent

errorCode

eventType

managementEvent

readOnly

eventCategory

requestId

Gli indici di campo predefiniti si aggiungono a tutti gli indici di campo personalizzati definiti nella policy. Gli indici di campo predefiniti non vengono conteggiati nella quota dell'indice di campo. Sintassi e quote dell'indice dei campi

FilterIndex rispetto al filtro

Per illustrare la differenza tra filterIndex efilter, considera le seguenti query di esempio. Si supponga di aver creato un indice di campo perIPaddress, per quattro dei gruppi di log, ma non per un quinto gruppo di log. L'utilizzo della seguente query filterIndex salterà la scansione del gruppo di log per il quale il campo non è indicizzato. Per ogni gruppo di log indicizzato, tenta di analizzare solo gli eventi di log che hanno il campo indicizzato e restituisce inoltre solo i risultati ottenuti dopo la creazione dell'indice del campo.

fields @timestamp, @message | filterIndex IPaddress = "198.51.100.0" | limit 20

Al contrario, se si utilizza filter invece di filterIndex per una query degli stessi cinque gruppi di log, la query tenterà di scansionare non solo gli eventi di log che contengono il valore nei gruppi di log indicizzati, ma analizzerà anche il quinto gruppo di log che non è indicizzato e analizzerà tutti gli eventi di log in quel quinto gruppo di log.

fields @timestamp, @message | filter IPaddress = "198.51.100.0" | limit 20