Este producto no es compatible con el sitio Datadog seleccionado. ().

Descripción general

Los procesadores de Observability Pipelines le permiten agregar, editar y eliminar campos de registro. La reasignación de atributos o la reescritura de valores garantiza que sus registros se procesen y estandaricen correctamente. Para la mayoría de los casos de uso de procesamiento, utilice el procesador Edit Fields para agregar, reasignar o eliminar campos de sus registros. Para casos de uso avanzados, utilice el procesador Custom Processor para modificar campos condicionalmente o reescribir el valor de un campo.

En Datadog, los atributos reservados son campos de registro que se reservan para un procesamiento específico en la plataforma. Los atributos reservados incluyen host, source, status, service, trace_id y message. Los atributos reservados se aplican al enrutar registros a los siguientes destinos de Observability Pipelines:

  • Datadog Logs
  • Amazon S3 (para archivos de registro)
  • Azure Blob Storage (para archivos de registro)
  • Google Cloud Storage (para archivos de registro)

Existen restricciones en Observability Pipelines sobre cómo puede modificar los atributos reservados. Por ejemplo, los atributos reservados no se pueden renombrar usando el procesador Rename Field, sino que deben reasignarse. Esta guía lo guía a través de los pasos para reasignar el valor de los atributos reservados.

Si su configuración específica utiliza una fuente Splunk HEC y un destino Datadog, consulte Reasignar atributos de fuente y servicio al usar la fuente Splunk HEC y el destino Datadog.

Reasignar el valor de los atributos reservados

Para cambiar o anular el valor de un campo de atributo reservado existente, Datadog recomienda dos enfoques utilizando Observability Pipelines. El primero utiliza el procesador Edit Fields y el segundo utiliza el procesador Custom Processor.

Utilice un procesador Edit Fields para asignaciones de campo básicas

  1. Utilice un procesador Remove field para eliminar el atributo reservado del registro.
  2. Utilice un procesador Add field para volver a agregar el atributo reservado al registro con la asignación de nombre de campo y valor correcta.

Nota: En cuanto al orden del procesador, el procesador Add Field debe ir inmediatamente después del procesador Remove Field para garantizar un remapeo de campo correcto.

Ejemplo

La imagen del procesador Remove field a continuación elimina el campo service nombrado incorrectamente del registro.

Un procesador de eliminación de campo que descarta la etiqueta de servicio y un procesador de adición de campo que agrega el campo de servicio con el valor payment-app

La imagen del procesador Add field a continuación vuelve a agregar el campo service con el valor correcto.

Un procesador de eliminación de campo que descarta la etiqueta de servicio y un procesador de adición de campo que agrega el campo de servicio con el valor payment-app

Utilice el Custom Processor para asignaciones dinámicas o manuales

Utilice el Custom Processor para reescribir el valor del atributo reservado.

Asigne el valor de forma dinámica utilizando la sintaxis de plantilla para hacer referencia al valor de otro campo.

El siguiente script de Custom Processor reescribe el campo service y asigna dinámicamente el valor de app_id al valor del campo service.

.service = {{.app_id}}

En la imagen de ejemplo a continuación, la entrada muestra service con el valor wrongstatus. Después de procesar el registro con el script, la salida muestra service con el valor de streaming-service, que es el valor de app_id.

Un procesador personalizado que muestra una entrada con el valor de estado incorrecto y la salida que muestra el estado correcto

Reescriba manualmente el valor de un atributo con un nombre estático

El siguiente script de Custom Processor establece el campo status en el valor estático info.

.status = "info"

En la imagen de ejemplo a continuación, la entrada muestra status con el valor wrongstatus. Después de procesar el registro con el script, la salida muestra status con info como se asignó.

Un procesador personalizado que muestra una entrada con el valor de estado incorrecto y la salida que muestra el estado correcto

Reasigne los atributos de fuente y servicio al utilizar la fuente Splunk HEC y el destino Datadog

Siga las instrucciones de esta sección para reasignar los valores de source y/o service si está utilizando una fuente Splunk HEC y un destino Datadog. Debe seguir estas instrucciones para reasignar esos atributos porque:

  • El service de Splunk es lo que Datadog llama el atributo source.
  • El sourcetype de Splunk es lo que Datadog llama el atributo ddsource.

Nota: Si desea reasignar otros atributos reservados, como env y hostname, siga las instrucciones de Reasignar el valor de los atributos reservados.

Puede utilizar el Custom Processor o Edit Fields para:

  1. Reasigne el campo service del registro de entrada al nombre de campo source.
  2. Reasigne el campo source del registro de entrada al nombre de campo ddsource.

Reasigne los atributos de servicio y fuente usando el Custom Processor

Este es un ejemplo de registro de entrada de la fuente Splunk HEC:

{
  "service": "wrongService"
  "source": "wrongSource"
}

Suponga que estos son los valores correctos que desea para el registro enviado a Datadog:

{
  "ddsource": "akamai",
  "source": "cdn-logs"
}

Use this Custom Processor script to remap the `service` and `source` to the correct values:

```json
  .source = "cdn-logs"
  .ddsource = "akamai"
  del(.service)

Después de procesar el registro con el script, la salida muestra:

{
  "ddsource": "akamai",
  "source": "cdn-logs"
}

En la imagen de ejemplo a continuación, la entrada muestra source y service con el valor wrongstatus. Después de procesar el registro con el script, se muestran los valores correctos.

Un procesador personalizado que muestra una entrada con el valor de estado incorrecto y la salida que muestra el estado correcto

Reasigne los atributos de servicio y fuente usando Edit Fields

Este es un ejemplo de registro de entrada de la fuente Splunk HEC:

{
  "service": "wrongService"
  "source": "wrongSource"
}

Suponga que estos son los valores correctos que desea para el registro enviado a Datadog:

{
  "ddsource": "akamai",
  "source": "cdn-logs"
}

Haga lo siguiente para reasignar los atributos source y service a los valores correctos:

  1. Utilice un procesador Remove field para eliminar el campo `source``.
    • Ingrese source en el campo Field to drop.
      Un procesador de eliminación de campos que elimina el campo fuente
  2. Utilice un procesador Add field para agregar el campo ddsource con el valor akamai.
    • Ingrese ddsource en el campo Field to add.
    • Ingrese akamai en el campo Value to add.
      Un procesador de adición de campo que agrega el campo ddsource
  3. Utilice un procesador Remove field para eliminar el campo service.
    • Ingrese service en el campo Field to drop.
      Un procesador de eliminación de campo que elimina el campo servicio
  4. Utilice un procesador Add field para agregar el campo source con el valor cdn-logs.
    • Ingrese source en el campo Field to add.
    • Ingrese cdn-logs en el campo Value to add.
      Un procesador de adición de campo que agrega el campo ddsource

Lecturas adicionales