Reasignar atributos reservados
Este producto no es compatible con el
sitio Datadog seleccionado. (
).
Descripción general
Los procesadores de Observability Pipelines le permiten agregar, editar y eliminar campos de registro. La reasignación de atributos o la reescritura de valores garantiza que sus registros se procesen y estandaricen correctamente. Para la mayoría de los casos de uso de procesamiento, utilice el procesador Edit Fields para agregar, reasignar o eliminar campos de sus registros. Para casos de uso avanzados, utilice el procesador Custom Processor para modificar campos condicionalmente o reescribir el valor de un campo.
En Datadog, los atributos reservados son campos de registro que se reservan para un procesamiento específico en la plataforma. Los atributos reservados incluyen host, source, status, service, trace_id y message. Los atributos reservados se aplican al enrutar registros a los siguientes destinos de Observability Pipelines:
- Datadog Logs
- Amazon S3 (para archivos de registro)
- Azure Blob Storage (para archivos de registro)
- Google Cloud Storage (para archivos de registro)
Existen restricciones en Observability Pipelines sobre cómo puede modificar los atributos reservados. Por ejemplo, los atributos reservados no se pueden renombrar usando el procesador Rename Field, sino que deben reasignarse. Esta guía lo guía a través de los pasos para reasignar el valor de los atributos reservados.
Si su configuración específica utiliza una fuente Splunk HEC y un destino Datadog, consulte Reasignar atributos de fuente y servicio al usar la fuente Splunk HEC y el destino Datadog.
Reasignar el valor de los atributos reservados
Para cambiar o anular el valor de un campo de atributo reservado existente, Datadog recomienda dos enfoques utilizando Observability Pipelines. El primero utiliza el procesador Edit Fields y el segundo utiliza el procesador Custom Processor.
Utilice un procesador Edit Fields para asignaciones de campo básicas
- Utilice un procesador Remove field para eliminar el atributo reservado del registro.
- Utilice un procesador Add field para volver a agregar el atributo reservado al registro con la asignación de nombre de campo y valor correcta.
Nota: En cuanto al orden del procesador, el procesador Add Field debe ir inmediatamente después del procesador Remove Field para garantizar un remapeo de campo correcto.
Ejemplo
La imagen del procesador Remove field a continuación elimina el campo service nombrado incorrectamente del registro.
La imagen del procesador Add field a continuación vuelve a agregar el campo service con el valor correcto.
Utilice el Custom Processor para asignaciones dinámicas o manuales
Utilice el Custom Processor para reescribir el valor del atributo reservado.
Asigne el valor de forma dinámica utilizando la sintaxis de plantilla para hacer referencia al valor de otro campo.
El siguiente script de Custom Processor reescribe el campo service y asigna dinámicamente el valor de app_id al valor del campo service.
En la imagen de ejemplo a continuación, la entrada muestra service con el valor wrongstatus. Después de procesar el registro con el script, la salida muestra service con el valor de streaming-service, que es el valor de app_id.
Reescriba manualmente el valor de un atributo con un nombre estático
El siguiente script de Custom Processor establece el campo status en el valor estático info.
En la imagen de ejemplo a continuación, la entrada muestra status con el valor wrongstatus. Después de procesar el registro con el script, la salida muestra status con info como se asignó.
Reasigne los atributos de fuente y servicio al utilizar la fuente Splunk HEC y el destino Datadog
Siga las instrucciones de esta sección para reasignar los valores de source y/o service si está utilizando una fuente Splunk HEC y un destino Datadog. Debe seguir estas instrucciones para reasignar esos atributos porque:
- El
service de Splunk es lo que Datadog llama el atributo source. - El
sourcetype de Splunk es lo que Datadog llama el atributo ddsource.
Nota: Si desea reasignar otros atributos reservados, como env y hostname, siga las instrucciones de Reasignar el valor de los atributos reservados.
Puede utilizar el Custom Processor o Edit Fields para:
- Reasigne el campo
service del registro de entrada al nombre de campo source. - Reasigne el campo
source del registro de entrada al nombre de campo ddsource.
Reasigne los atributos de servicio y fuente usando el Custom Processor
Este es un ejemplo de registro de entrada de la fuente Splunk HEC:
{
"service": "wrongService"
"source": "wrongSource"
}
Suponga que estos son los valores correctos que desea para el registro enviado a Datadog:
{
"ddsource": "akamai",
"source": "cdn-logs"
}
Use this Custom Processor script to remap the `service` and `source` to the correct values:
```json
.source = "cdn-logs"
.ddsource = "akamai"
del(.service)
Después de procesar el registro con el script, la salida muestra:
{
"ddsource": "akamai",
"source": "cdn-logs"
}
En la imagen de ejemplo a continuación, la entrada muestra source y service con el valor wrongstatus. Después de procesar el registro con el script, se muestran los valores correctos.
Reasigne los atributos de servicio y fuente usando Edit Fields
Este es un ejemplo de registro de entrada de la fuente Splunk HEC:
{
"service": "wrongService"
"source": "wrongSource"
}
Suponga que estos son los valores correctos que desea para el registro enviado a Datadog:
{
"ddsource": "akamai",
"source": "cdn-logs"
}
Haga lo siguiente para reasignar los atributos source y service a los valores correctos:
- Utilice un procesador Remove field para eliminar el campo `source``.
- Ingrese
source en el campo Field to drop.
- Utilice un procesador Add field para agregar el campo
ddsource con el valor akamai.- Ingrese
ddsource en el campo Field to add. - Ingrese
akamai en el campo Value to add.
- Utilice un procesador Remove field para eliminar el campo
service.- Ingrese
service en el campo Field to drop.
- Utilice un procesador Add field para agregar el campo
source con el valor cdn-logs.- Ingrese
source en el campo Field to add. - Ingrese
cdn-logs en el campo Value to add.
Lecturas adicionales
Más enlaces, artículos y documentación útiles: