Este producto no es compatible con el
sitio Datadog seleccionado. (
).
Descripción general
Utilice el Observability Pipelines Worker para enviar sus registros y métricas procesados (Vista Previa) a diferentes destinos. La mayoría de los destinos de Observability Pipelines envían eventos en lotes a la integración descendente. Consulte Agrupación de eventos para más información. Algunos destinos de Observability Pipelines también tienen campos que admiten sintaxis de plantillas, por lo que puede establecer estos campos en función de campos específicos. Consulte Sintaxis de plantillas para más información.
Seleccione un destino en el menú de navegación de la izquierda para ver más información sobre él.
Destinos
Estos son los destinos disponibles:
Sintaxis de plantillas
Los registros a menudo se almacenan en índices separados según los datos del registro, como el servicio o el entorno del que provienen los registros o algún otro atributo del registro. En Observability Pipelines, puede usar la sintaxis de plantillas para dirigir sus registros a diferentes índices según campos específicos.
Cuando el Observability Pipelines Worker no puede resolver el campo con la sintaxis de plantillas, el Observability Pipelines Worker utiliza un comportamiento especificado para ese destino. Por ejemplo, si utiliza la plantilla {{application_id}} for the Datadog Archives destination’s Prefix field, but there isn’t an application_id field in the log, the Worker creates a folder called OP_UNRESOLVED_TEMPLATE_LOGS/ y publica los registros allí.
La siguiente tabla enumera los destinos y campos que admiten la sintaxis de plantillas, y lo que sucede cuando el Worker no puede resolver el campo:
| Destino | Campos que admiten la sintaxis de plantillas | Comportamiento cuando el campo no puede ser resuelto |
|---|
| Amazon Opensearch | Índice | El Worker escribe registros en el índice datadog-op. |
| Datadog Archives | Prefijo | El Worker crea una carpeta llamada OP_UNRESOLVED_TEMPLATE_LOGS/ y escribe los registros allí. |
| Azure Blob | Prefijo | El Worker crea una carpeta llamada OP_UNRESOLVED_TEMPLATE_LOGS/ y escribe los registros allí. |
| Elasticsearch | Índice | El Worker escribe registros en el índice datadog-op. |
| Google Chronicle | Tipo de registro | Por defecto es el tipo de registro DATADOG. |
| Google Cloud | Prefijo | El Worker crea una carpeta llamada OP_UNRESOLVED_TEMPLATE_LOGS/ y escribe los registros allí. |
| Opensearch | Índice | El Worker escribe registros en el índice datadog-op. |
| Splunk HEC | Índice Tipo de fuente | El Worker envía los registros al índice predeterminado configurado en Splunk. El Worker utiliza por defecto el tipo de fuente httpevent. |
Ejemplo
Si desea enrutar registros basados en el campo ID de aplicación del registro (por ejemplo, application_id) al destino Datadog Archives, utilice la sintaxis de campos de evento en el Prefijo para aplicar a todas las claves de objeto campo.
Sintaxis
Campos de evento
Utilice {{ <field_name> }} para acceder a campos de eventos de registro individuales. Por ejemplo:
Especificadores strftime
Utilice especificadores strftime para la fecha y la hora. Por ejemplo:
Caracteres de escape
Anteponga \ a un carácter para escapar dicho carácter. Este ejemplo escapa la sintaxis de campos de evento:
Este ejemplo escapa los especificadores de strftime:
year=\%Y/month=\%m/day=\%d/
Agrupación de eventos
Los destinos de Observability Pipelines envían eventos en lotes a la integración descendente. Un lote de eventos se vacía cuando se cumple uno de los siguientes parámetros:
- Número máximo de eventos
- Número máximo de bytes
- Tiempo de espera (segundos)
Por ejemplo, si los parámetros de un destino son:
- Número máximo de eventos = 2
- Número máximo de bytes = 100 000
- Tiempo de espera (segundos) = 5
Y el destino recibe 1 evento en una ventana de 5 segundos, vacía el lote al tiempo de espera de 5 segundos.
Si el destino recibe 3 eventos en 2 segundos, vacía un lote con 2 eventos y luego vacía un segundo lote con el evento restante después de 5 segundos. Si el destino recibe 1 evento que supera los 100 000 bytes, vacía este lote con el 1 evento.
| Destination | Maximum Events | Maximum Size (MB) | Timeout (seconds) |
|---|
| Amazon OpenSearch | None | 10 | 1 |
| Amazon S3 (Datadog Log Archives) | None | 100 | 900 |
| Amazon Security Lake | None | 256 | 300 |
| Azure Storage (Datadog Log Archives) | None | 100 | 900 |
| CrowdStrike | None | 1 | 1 |
| Datadog BYOC Logs | 1,000 | 4.25 | 5 |
| Datadog Logs | 1,000 | 4.25 | 5 |
| Datadog Metrics | 100,000 | None | 2 |
| Elasticsearch | None | 10 | 1 |
| Google Chronicle | None | 1 | 15 |
| Google Cloud Storage (Datadog Log Archives) | None | 100 | 900 |
| Google Pub/Sub | 1,000 | 10 | 1 |
| HTTP Client | 1000 | 1 | 1 |
| Kafka | 10,000 | 1 | 1 |
| Microsoft Sentinel | None | 10 | 1 |
| New Relic | 100 | 1 | 1 |
| OpenSearch | None | 10 | 1 |
| SentinelOne | None | 1 | 1 |
| Socket* | N/A | N/A | N/A |
| Splunk HTTP Event Collector (HEC) | None | 1 | 1 |
| Sumo Logic Hosted Collector | None | 10 | 1 |
| Syslog* | N/A | N/A | N/A |
*Destination does not batch events.