View a markdown version of this page

Erstellen Sie Feldindizes, um die Abfrageleistung zu verbessern und das Scanvolumen zu reduzieren - CloudWatch Amazon-Protokolle

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen Sie Feldindizes, um die Abfrageleistung zu verbessern und das Scanvolumen zu reduzieren

Sie können Feldindizes für Felder in Ihren Protokollereignissen erstellen, um effiziente gleichheitsorientierte Suchen zu ermöglichen. Wenn Sie dann einen Feldindex in einer CloudWatch Logs Insights-Abfrage verwenden, versucht die Abfrage, die Verarbeitung von Protokollereignissen zu überspringen, von denen bekannt ist, dass sie das indizierte Feld nicht enthalten. Dadurch wird das Scanvolumen Ihrer Abfragen reduziert, die Feldindizes verwenden, sodass Ergebnisse schneller zurückgegeben werden können. Dies kann Ihnen helfen, Petabytes an Gesamtprotokollen in Tausenden von Protokollgruppen schnell zu durchsuchen und relevante Protokolle schneller zu finden. Gute Felder für die Indizierung sind Felder, die Sie häufig abfragen müssen. Felder mit einer hohen Kardinalität der Werte eignen sich auch gut für Feldindizes, da eine Abfrage, die diese Feldindizes verwendet, schneller abgeschlossen wird, da dadurch die Anzahl der Protokollereignisse begrenzt wird, die dem Zielwert zugeordnet werden.

Nehmen wir beispielsweise an, Sie haben einen Feldindex für erstellt. requestId Anschließend erfolgt jede CloudWatch Logs Insights-Abfrage für diese Protokollgruppe, die nur die Protokollereignisse enthält requestId = value oder requestId IN [value, value, ...] zu verarbeiten versucht, von denen bekannt ist, dass sie das indizierte Feld und den abgefragten Wert enthalten und dass CloudWatch Logs in der Vergangenheit einen Wert für dieses Feld erkannt hat.

Sie können Ihre Feldindizes auch verwenden, um effiziente Abfragen für eine größere Anzahl von Protokollgruppen zu erstellen. Wenn Sie den filterIndex Befehl in Ihrer Abfrage anstelle des filter Befehls verwenden, wird die Abfrage für ausgewählte Protokollgruppen bei Protokollereignissen mit Feldindizes ausgeführt. Diese Abfragen können bis zu 10.000 Protokollgruppen scannen, die Sie auswählen, indem Sie bis zu fünf Präfixe für Protokollgruppennamen angeben. Wenn es sich um ein Überwachungskonto im Rahmen der CloudWatch kontenübergreifenden Observability handelt, können Sie alle Quellkonten auswählen oder einzelne Quellkonten angeben, um die Loggruppen auszuwählen.

Bei indizierten Feldern wird zwischen Groß- und Kleinschreibung unterschieden. Ein Feldindex von entspricht beispielsweise RequestId nicht einem Protokollereignis, das Folgendes enthält. requestId

Feldindizes werden nur für die strukturierten Protokollformate von JSON und Serviceprotokollen unterstützt.

CloudWatch Logs bietet Standardfeldindizes für alle Protokollgruppen in der Standard-Protokollklasse. Standardfeldindizes sind automatisch für die folgenden Felder verfügbar:

  • @logStream

  • @aws.region

  • @aws.account

  • @source.log

  • @data_source_name

  • @data_source_type

  • @data_format

  • traceId

  • severityText

  • attributes.session.id

CloudWatch Logs bietet auch Standardfeldindizes für bestimmte Kombinationen von Datenquellennamen und -typen. Standardfeldindizes sind automatisch für die folgenden Kombinationen aus Datenquellennamen und -typ verfügbar:

Name und Typ der Datenquelle Standard-Feldindizes

amazon_vpc.flow

action

logStatus

region

flowDirection

type

amazon_route53.resolver_query

query_type

transport

rcode

aws_waf.access

action

httpRequest.country

aws_cloudtrail.data

aws_cloudtrail.management

eventSource

eventName

awsRegion

userAgent

errorCode

eventType

managementEvent

readOnly

eventCategory

requestId

Standardfeldindizes kommen zusätzlich zu allen benutzerdefinierten Feldindizes hinzu, die Sie in Ihrer Richtlinie definieren. Standardfeldindizes werden nicht auf Ihr Feldindexkontingent angerechnet.

CloudWatch Logs indexiert nur die Protokollereignisse, die nach der Erstellung einer Indexrichtlinie aufgenommen wurden. Protokollereignisse, die vor der Erstellung der Richtlinie aufgenommen wurden, werden nicht indexiert. Nachdem Sie einen Feldindex erstellt haben, bleibt jedes passende Protokollereignis 30 Tage lang ab dem Zeitpunkt der Erfassung des Protokollereignisses indexiert.

Anmerkung

Wenn Sie eine Feldindexrichtlinie in einem Überwachungskonto erstellen, wird diese Richtlinie nicht für Protokollgruppen in Konten mit verknüpften Quellen verwendet. Eine Feldindexrichtlinie gilt nur für das Konto, in dem sie erstellt wurde.

In den übrigen Themen dieses Abschnitts werden automatisch indizierte Felder und die Erstellung von Feldindizes erläutert. Informationen zum Verweisen auf Feldindizes in Ihren Abfragen finden Sie unter und. filterIndex Filter