Este producto no es compatible con el sitio Datadog seleccionado. ().

Descripción general

Utilice el Observability Pipelines Worker para enviar sus registros y métricas procesados (Vista Previa) a diferentes destinos. La mayoría de los destinos de Observability Pipelines envían eventos en lotes a la integración descendente. Consulte Agrupación de eventos para más información. Algunos destinos de Observability Pipelines también tienen campos que admiten sintaxis de plantillas, por lo que puede establecer estos campos en función de campos específicos. Consulte Sintaxis de plantillas para más información.

Seleccione un destino en el menú de navegación de la izquierda para ver más información sobre él.

Destinos

Estos son los destinos disponibles:

Sintaxis de plantillas

Los registros a menudo se almacenan en índices separados según los datos del registro, como el servicio o el entorno del que provienen los registros o algún otro atributo del registro. En Observability Pipelines, puede usar la sintaxis de plantillas para dirigir sus registros a diferentes índices según campos específicos.

Cuando el Observability Pipelines Worker no puede resolver el campo con la sintaxis de plantillas, el Observability Pipelines Worker utiliza un comportamiento especificado para ese destino. Por ejemplo, si utiliza la plantilla {{application_id}} for the Datadog Archives destination’s Prefix field, but there isn’t an application_id field in the log, the Worker creates a folder called OP_UNRESOLVED_TEMPLATE_LOGS/ y publica los registros allí.

La siguiente tabla enumera los destinos y campos que admiten la sintaxis de plantillas, y lo que sucede cuando el Worker no puede resolver el campo:

DestinoCampos que admiten la sintaxis de plantillasComportamiento cuando el campo no puede ser resuelto
Amazon OpensearchÍndiceEl Worker escribe registros en el índice datadog-op.
Datadog ArchivesPrefijoEl Worker crea una carpeta llamada OP_UNRESOLVED_TEMPLATE_LOGS/ y escribe los registros allí.
Azure BlobPrefijoEl Worker crea una carpeta llamada OP_UNRESOLVED_TEMPLATE_LOGS/ y escribe los registros allí.
ElasticsearchÍndiceEl Worker escribe registros en el índice datadog-op.
Google ChronicleTipo de registroPor defecto es el tipo de registro DATADOG.
Google CloudPrefijoEl Worker crea una carpeta llamada OP_UNRESOLVED_TEMPLATE_LOGS/ y escribe los registros allí.
OpensearchÍndiceEl Worker escribe registros en el índice datadog-op.
Splunk HECÍndice
Tipo de fuente
El Worker envía los registros al índice predeterminado configurado en Splunk.
El Worker utiliza por defecto el tipo de fuente httpevent.

Ejemplo

Si desea enrutar registros basados en el campo ID de aplicación del registro (por ejemplo, application_id) al destino Datadog Archives, utilice la sintaxis de campos de evento en el Prefijo para aplicar a todas las claves de objeto campo.

El destino Datadog Archives mostrando el campo prefijo utilizando la sintaxis de campos de evento /application_id={{ application_id }}/

Sintaxis

Campos de evento

Utilice {{ <field_name> }} para acceder a campos de eventos de registro individuales. Por ejemplo:

{{ application_id }}

Especificadores strftime

Utilice especificadores strftime para la fecha y la hora. Por ejemplo:

year=%Y/month=%m/day=%d

Caracteres de escape

Anteponga \ a un carácter para escapar dicho carácter. Este ejemplo escapa la sintaxis de campos de evento:

\{{ field_name }}

Este ejemplo escapa los especificadores de strftime:

year=\%Y/month=\%m/day=\%d/

Agrupación de eventos

Los destinos de Observability Pipelines envían eventos en lotes a la integración descendente. Un lote de eventos se vacía cuando se cumple uno de los siguientes parámetros:

  • Número máximo de eventos
  • Número máximo de bytes
  • Tiempo de espera (segundos)

Por ejemplo, si los parámetros de un destino son:

  • Número máximo de eventos = 2
  • Número máximo de bytes = 100 000
  • Tiempo de espera (segundos) = 5

Y el destino recibe 1 evento en una ventana de 5 segundos, vacía el lote al tiempo de espera de 5 segundos.

Si el destino recibe 3 eventos en 2 segundos, vacía un lote con 2 eventos y luego vacía un segundo lote con el evento restante después de 5 segundos. Si el destino recibe 1 evento que supera los 100 000 bytes, vacía este lote con el 1 evento.

DestinationMaximum EventsMaximum Size (MB)Timeout (seconds)
Amazon OpenSearchNone101
Amazon S3 (Datadog Log Archives)None100900
Amazon Security LakeNone256300
Azure Storage (Datadog Log Archives)None100900
CrowdStrikeNone11
Datadog BYOC Logs1,0004.255
Datadog Logs1,0004.255
Datadog Metrics100,000None2
ElasticsearchNone101
Google ChronicleNone115
Google Cloud Storage (Datadog Log Archives)None100900
Google Pub/Sub1,000101
HTTP Client100011
Kafka10,00011
Microsoft SentinelNone101
New Relic10011
OpenSearchNone101
SentinelOneNone11
Socket*N/AN/AN/A
Splunk HTTP Event Collector (HEC)None11
Sumo Logic Hosted CollectorNone101
Syslog*N/AN/AN/A

*Destination does not batch events.