Todos os produtos
Search
Central de documentação

ActionTrail:Consultar eventos do ActionTrail no Simple Log Service com instruções SQL

Última atualização: Jun 27, 2026

O ActionTrail registra eventos dos últimos 90 dias. Para consultar e analisar eventos mais antigos, crie uma trilha para enviar os eventos ao Simple Log Service (SLS) e use instruções SQL no SLS.

Sintaxe de instruções SQL

As instruções SQL usam o seguinte formato: <Query statement> | <Analytic statement>.

A tabela a seguir lista as instruções de consulta e análise para cada método de consulta compatível.

Método de consulta

Instrução de consulta

Instrução analítica

Consulta de eventos

  • Por tipo de leitura/gravação: * AND "event.eventCategory": Management AND "event.eventRW": Write

  • Por nome de usuário: * AND "event.eventCategory": Management AND "event.userIdentity.userName": "xxx"

  • Por nome do evento: * AND "event.eventCategory": Management AND "event.eventName": "DescribeScalingGroups"

  • Por tipo de recurso: * AND "event.eventCategory": Management AND "event.resourceType": "ACS::ECS::Instance"

  • Nome do recurso: * AND "event.eventCategory": Management AND "event.resourceName": "i-xxx"

  • Nome do serviço: * AND "event.eventCategory": Management AND "event.serviceName": "Ecs"

  • Por AccessKey ID: * AND "event.eventCategory": Management "event.userIdentity.accessKeyId": "STS.xxxx"

select "event.acsRegion" as acsRegion, "event.apiVersion" as apiVersion, "event.eventId" as eventId, "event.eventName" as eventName, "event.eventRW" as eventRW, "event.eventSource" as eventSource, from_unixtime(__time__) as eventTime, "event.eventType" as eventType, "event.eventVersion" as eventVersion, "event.errorCode" as errorCode, "event.errorMessage" as errorMessage, "event.requestId" as requestId, "event.requestParameterJson" as requestParameterJson, "event.resourceName" as resourceName, "event.resourceType" as resourceType, "event.serviceName" as serviceName, "event.sourceIpAddress" as sourceIpAddress, "event.userAgent" as userAgent, "event.userIdentity.accessKeyId" as accessKeyId, "event.userIdentity.accountId" as accontId, "event.userIdentity.principalId" as principalId, "event.userIdentity.type" as type, "event.userIdentity.userName" as userName

Consulta de resumo de eventos

  • Tipo de leitura/gravação: * AND "event.eventCategory": Management AND "event.eventRW": Write

  • Nome do evento: * AND "event.eventCategory": Management AND "event.eventName": "DescribeScalingGroups"

  • Nome do serviço: * AND "event.eventCategory": Management AND "event.serviceName": "ECS"

  • Por AccessKey ID: * AND "event.eventCategory": Management "event.userIdentity.accessKeyId": "STS.xxxx"

SELECT"event.serviceName"AS servieName,"event.eventName"AS eventName,"event.eventRw"AS eventRw,"event.sourceIpAddress"AS sourceIpAddress,"event.resourceName"AS resourceName,"event.resourceType"AS resourceType,"event.userIdentity.userName"AS userName,"event.userIdentity.type"AS userType,"event.userIdentity.accessKeyId"AS accessKeyId,"event.acsRegion"AS eventRegion,COUNT("event.eventId")AS n, date_trunc('hour', __time__) AS time GROUP BY time, servieName, eventName, eventRw, sourceIpAddress, resourceType, resourceName, accessKeyId, userType, userName, eventRegion ORDER BY time DESC LIMIT 20

Consulta de eventos Insight

  • Por endereço IP: * AND "event.eventCategory": Insight AND event.insightDetails.insightType: IpInsight AND "event.insightDetails.sourceIpAddress": "10.12.XX.XX"

  • Por tipo de evento Insight: * AND "event.eventCategory": Insight AND event.insightDetails.insightType: IpInsight

  • Por ID do evento: * AND "event.eventCategory": Insight AND event.insightDetails.insightType: IpInsight AND "event.eventId": 6CE5DBDE-5D18-4BF9-BD6A-E0D2E1BA****

select from_unixtime(__time__) as eventTime, "event.acsRegion" as eventRegion, "event.insightDetails.sourceIpAddress" as sourceIpAddress, "event.insightDetails.insightContext.statistics.insightCount" as count

Exemplos de instruções SQL

  • Exemplo 1: Consultar todos os eventos de gerenciamento do tipo gravação

    * AND "event.eventCategory": Management AND "event.eventRW": Write | select "event.acsRegion" as acsRegion, "event.apiVersion" as apiVersion, "event.eventId" as eventId, "event.eventName" as eventName, "event.eventRW" as eventRW, "event.eventSource" as eventSource, from_unixtime(__time__) as eventTime, "event.eventType" as eventType, "event.eventVersion" as eventVersion, "event.errorCode" as errorCode, "event.errorMessage" as errorMessage, "event.requestId" as requestId, "event.requestParameterJson" as requestParameterJson, "event.resourceName" as resourceName, "event.resourceType" as resourceType, "event.serviceName" as serviceName, "event.sourceIpAddress" as sourceIpAddress, "event.userAgent" as userAgent, "event.userIdentity.accessKeyId" as accessKeyId, "event.userIdentity.accountId" as accountId, "event.userIdentity.principalId" as principalId, "event.userIdentity.type" as type, "event.userIdentity.userName" as userName

  • Exemplo 2: Consultar os resumos de todos os eventos de gerenciamento do tipo gravação

    Nota

    Se você especificar um intervalo de tempo longo para a consulta, adicione LIMIT N à instrução para retornar apenas N eventos. Por exemplo, definir LIMIT 20 retorna 20 eventos.

    * AND "event.eventCategory": Management AND "event.eventRW": Write | SELECT "event.serviceName" AS serviceName, "event.eventName" AS eventName, "event.eventRW" AS eventRW, "event.sourceIpAddress" AS sourceIpAddress, "event.resourceName" AS resourceName, "event.resourceType" AS resourceType, "event.userIdentity.userName" AS userName, "event.userIdentity.type" AS userType, "event.userIdentity.accessKeyId" AS accessKeyId, "event.acsRegion" AS eventRegion, COUNT("event.eventId") AS n, date_trunc('hour', __time__) AS time GROUP BY time, serviceName, eventName, eventRW, sourceIpAddress, resourceType, resourceName, accessKeyId, userType, userName, eventRegion ORDER BY time DESC LIMIT 20

  • Exemplo 3: Consultar todas as anomalias de IP em eventos Insight

    * AND "event.eventCategory": Insight AND event.insightDetails.insightType: IpInsight | select from_unixtime(__time__) as eventTime, "event.acsRegion" as eventRegion, "event.insightDetails.sourceIpAddress" as sourceIpAddress, "event.insightDetails.insightContext.statistics.insightCount" as count