View a markdown version of this page

Analyse des données des CloudWatch journaux avec Logs Insights - CloudWatch Journaux Amazon

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Analyse des données des CloudWatch journaux avec Logs Insights

Avec CloudWatch Logs Insights, vous pouvez rechercher et analyser de manière interactive les données de vos CloudWatch journaux dans Amazon Logs. Vous pouvez effectuer des requêtes pour vous aider à répondre plus efficacement aux problèmes opérationnels. Outre les requêtes à l'aide de groupes de journaux, vous pouvez effectuer des requêtes à l'aide de facettes, de la source de données et du type de données. En cas de problème, vous pouvez utiliser CloudWatch Logs Insights pour identifier les causes potentielles et valider les correctifs déployés. Vous êtes limité à 100 requêtes CloudWatch Logs Insights QL simultanées par compte, y compris les requêtes ajoutées aux tableaux de bord. En outre, vous pouvez exécuter 15 requêtes simultanées pour OpenSearch Service PPL ou OpenSearch Service SQL.

CloudWatch Logs Insights prend en charge 3 langages de requête que vous pouvez utiliser pour vos requêtes :

  • Un langage de requête Logs Insights (Logs Insights QL) spécialement conçu avec quelques commandes simples mais puissantes.

  • OpenSearch Langage de traitement par canalisation des services (PPL). OpenSearch PPL vous permet d'analyser vos journaux à l'aide d'un ensemble de commandes délimitées par des canaux (|).

    OpenSearch PPL vous permet de récupérer, d'interroger et d'analyser des données à l'aide de commandes regroupées, ce qui facilite la compréhension et la rédaction de requêtes complexes. La syntaxe permet d'enchaîner les commandes pour transformer et traiter les données. Avec PPL, vous pouvez filtrer et agréger des données, et utiliser un ensemble complet de fonctions mathématiques, de chaînes, de date, conditionnelles et autres pour l'analyse.

  • OpenSearch Langage de requête structuré des services (SQL). Les requêtes OpenSearch SQL vous permettent d'analyser vos journaux de manière déclarative. Vous pouvez utiliser des commandes telles que SELECT, FROM, WHERE, GROUP BY, HAVING, ainsi que diverses autres commandes et fonctions disponibles dans SQL. Vous pouvez exécuter des JOIN dans des groupes de journaux, corréler les données entre les journaux à l'aide de sous-requêtes et utiliser le riche ensemble de fonctions JSON, mathématiques, de chaîne, conditionnelles et autres fonctions SQL pour effectuer une analyse puissante des journaux.

    Lorsque vous utilisez des commandes SQL ou PPL, veillez à placer les champs contenant des caractères spéciaux (non alphabétiques et non numériques) dans des backticks pour pouvoir les interroger correctement. Par exemple, placez et @message entre Operation.Export crochets Test::Field inverses. Il n'est pas nécessaire de placer des champs dont les noms sont purement alphabétiques dans des backticks.

CloudWatch Logs Insights propose les fonctionnalités suivantes qui peuvent être utilisées avec n'importe quel langage de requête.

  • Découverte automatique des champs de journal dans les journaux provenant de AWS services tels qu'Amazon Route 53, AWS Lambda AWS CloudTrail, et Amazon VPC, ainsi que de toute application ou journal personnalisé qui émet des événements de journal au format JSON.

  • Création d'index de champs pour réduire les coûts et accélérer les résultats, en particulier pour les requêtes portant sur un grand nombre de groupes de journaux ou d'événements de journal. Après avoir créé des index de champs courants dans les événements de votre journal, vous pouvez les utiliser dans une requête. La requête ignore le traitement des événements du journal dont on sait qu'ils n'incluent pas le champ indexé et traite moins de données.

    Note

    La filterIndex commande est disponible uniquement dans Logs Insights QL.

  • Détection et analyse de modèles dans les événements de votre journal. Un modèle est une structure de texte partagée qui revient dans les champs de votre journal. Lorsque vous consultez les résultats d'une requête, vous pouvez choisir l'onglet Modèles pour voir les modèles détectés par CloudWatch Logs sur la base d'un échantillon de vos résultats.

  • Enregistrer des requêtes , consulter l'historique de vos requêtes, réexécuter des requêtes enregistrées et utiliser des requêtes enregistrées avec des paramètres.

  • Ajouter des requêtes aux tableaux de bord.

  • Chiffrer les résultats des requêtes avec AWS Key Management Service.

  • La génération de requêtes en langage naturel vous permet d'utiliser le langage naturel pour créer des requêtes CloudWatch Logs Insights. Vous pouvez poser des questions sur les données que vous recherchez ou les décrire, puis l'IA génère une requête en fonction de votre demande et fournit une explication ligne par ligne du fonctionnement de la requête.

  • Utilisez les facettes pour regrouper, filtrer et explorer de manière interactive vos journaux.

  • Les journaux environnants vous permettent de visualiser les lignes de journal avant et après tout enregistrement de journal spécifique dans les résultats de votre requête afin d'obtenir un contexte instantané sur les événements de journal critiques. Vous pouvez configurer la plage pour afficher 5, 10, 20, 50 ou 100 lignes de journal avant et après un enregistrement sélectionné, et rechercher des mots clés spécifiques dans les journaux environnants.

Les fonctionnalités de CloudWatch Logs Insights suivantes ne sont prises en charge que lorsque vous utilisez Logs Insights QL.

  • Requêtes de comparaison qui comparent les événements de journal d'un groupe de journaux avec les événements de journal d'une période précédente.

Important

CloudWatch Logs Insights ne peut pas accéder aux événements de journal dont l'horodatage est antérieur à l'heure de création du groupe de journaux.

Si vous êtes connecté à un compte configuré en tant que compte de surveillance dans le cadre de l'observabilité CloudWatch intercomptes, vous pouvez exécuter des requêtes CloudWatch Logs Insights sur des groupes de journaux dans des comptes sources liés à ce compte de surveillance. Vous pouvez exécuter une requête qui interroge plusieurs groupes de journaux situés dans différents comptes. Pour plus d'informations, consultez la section Observabilité inter-comptes de CloudWatch (français non garanti).

Lorsque vous créez des requêtes à l'aide de Logs Insights QL, vous pouvez également utiliser le langage naturel pour créer des requêtes CloudWatch Logs Insights. Pour ce faire, posez des questions ou décrivez les données que vous recherchez. Cette AI-assisted fonctionnalité génère une requête en fonction de votre invite et fournit une explication ligne par ligne du fonctionnement de la requête. Pour plus d'informations, voir Utiliser le langage naturel pour générer et mettre à jour des requêtes CloudWatch Logs Insights.

Les requêtes utilisant l'un des langages de requête pris en charge expirent au bout de 60 minutes, si elles ne sont pas terminées. Les résultats de la requête sont disponibles pendant 7 jours.

CloudWatch Les requêtes de Logs Insights sont facturées en fonction de la quantité de données de journal non compressées analysées, quelle que soit la langue de la requête. Pour plus d'informations, consultez la page CloudWatch Tarification Amazon.

Vous pouvez utiliser CloudWatch Logs Insights pour rechercher les données de journal qui ont été envoyées à CloudWatch Logs le 5 novembre 2018 ou ultérieurement.

Important

Si votre équipe de sécurité réseau n'autorise pas l'utilisation de sockets Web, vous ne pouvez actuellement pas accéder à la partie CloudWatch Logs Insights de la CloudWatch console. Vous pouvez utiliser les fonctionnalités de requête de CloudWatch Logs Insights à l'aide d'API. Pour plus d'informations, consultez StartQuery le manuel Amazon CloudWatch Logs API Reference.