Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Campos coletados em logs em tempo real

Última atualização: Aug 26, 2026

Após ativar o service de log em tempo real, utilize as tabelas deste tópico para consultar os nomes e as descrições dos campos coletados em cada tipo de log.

Nota
  • Selecione quais campos das tabelas a seguir serão entregues. Para reduzir custos de dados, recomendamos entregar apenas os campos realmente necessários.

  • Todos os projetos de entrega do mesmo tipo de log compartilham as mesmas configurações de campo. Uma modificação em um campo dentro de um projeto se aplica a todos os outros projetos do mesmo tipo. Por exemplo, se o campo domain estiver selecionado por padrão para um log de acesso e você o desmarcar em um projeto de entrega, esse campo também será removido de todos os outros projetos de entrega de logs de acesso.

Observações de uso

  • Para migrar o nome de domínio A da conta 1 para a conta 2, primeiro desative a entrega de logs em tempo real para o nome de domínio A na conta 1. Após a migração do nome de domínio A para a conta 2, crie novamente a entrega de logs em tempo real para o nome de domínio A na conta 2. Caso não desative e recrie a entrega de logs em tempo real, os logs continuarão sendo enviados para a conta 1 e a cobrança pela entrega persistirá.

  • Alguns provedores de serviços de Internet (ISPs) em regiões específicas podem atribuir endereços IP privados aos usuários finais. Consequentemente, os nós DCDN podem receber um endereço IP privado do usuário.

    Nota

    Os endereços IP privados dividem-se em três faixas:

    • Endereço IP privado classe A: 10.0.0.0 a 10.255.255.255, máscara de sub-rede: 10.0.0.0/8

    • Endereço IP privado classe B: 172.16.0.0 a 172.31.255.255, máscara de sub-rede: 172.16.0.0/12

    • Endereço IP privado classe C: 192.168.0.0 a 192.168.255.255, máscara de sub-rede: 192.168.0.0/16

Campos de log de acesso do usuário

Ao ativar o service de log de acesso do usuário, consulte a tabela abaixo para verificar as descrições dos campos coletados nos logs de acesso.

Nome do campo

Descrição

Indexado no SLS

Usado em análises visuais integradas

unixtime

Momento em que a solicitação foi feita.

Sim

Sim

domain

Nome de domínio solicitado.

Sim

Sim

method

Método da solicitação.

Sim

Sim

scheme

Protocolo da solicitação.

Sim

Não

uri

Recurso solicitado.

Sim

Sim

uri_param

Parâmetros da solicitação.

Sim

Não

client_ip

Endereço IP de origem do cliente — o primeiro IP no cabeçalho X-Forwarded-For (X-Forwarded-For: <client_ip>, <proxy_ip>).

Sim

Sim

proxy_ip

Endereço IP do proxy — o segundo IP no cabeçalho X-Forwarded-For. O valor é - quando o cliente se conecta diretamente sem proxy. Consulte também client_ip.

Sim

Não

remote_ip

Endereço IP público que se conecta diretamente ao ponto de presença (POP) do DCDN.

Sim

Não

remote_port

Porta pública que se conecta diretamente ao POP do DCDN.

Sim

Não

refer_protocol

Protocolo presente no cabeçalho HTTP Referer.

Sim

Não

refer_domain

Nome de domínio no cabeçalho HTTP Referer.

Sim

Sim

refer_uri

URI no cabeçalho HTTP Referer.

Sim

Não

refer_param

Parâmetros no cabeçalho HTTP Referer.

Sim

Não

request_size

Tamanho total da solicitação, incluindo corpo e cabeçalhos. Unidade: bytes.

Sim

Não

request_time

Tempo de resposta da solicitação. Unidade: milissegundos.

Sim

Sim

response_size

Tamanho da resposta. Unidade: bytes.

Sim

Não

return_code

Código de resposta da solicitação.

Sim

Sim

sent_http_content_range

Informações de Range no cabeçalho de resposta, geradas pelo servidor de origem. Exemplo: bytes 0-99/200.

Sim

Não

server_addr

Endereço IP do POP do DCDN que atende à solicitação.

Sim

Não

server_port

Porta de serviço do POP do DCDN que atende à solicitação.

Sim

Não

body_bytes_sent

Tamanho real do corpo enviado. Unidade: bytes.

Sim

Não

content_type

Tipo do recurso solicitado.

Sim

Não

hit_info

Indica se a solicitação atingiu o cache. Este campo não se aplica a streaming ao vivo ou aceleração dinâmica. Valores válidos:

  • HIT: A solicitação atingiu o cache.

  • MISS: A solicitação não atingiu o cache.

Sim

Sim

http_range

Valor do campo Range no cabeçalho da solicitação. Exemplo: bytes 0-100.

Sim

Não

user_agent

Informações do user agent.

Sim

Sim

user_info

Informações do usuário.

Sim

Não

uuid

Identificador exclusivo da solicitação.

Sim

Não

via_info

Informações do cabeçalho Via.

Sim

Não

xforwordfor

Campo X-Forwarded-For (XFF) no cabeçalho da solicitação.

Sim

Não

Campos de log do EdgeRoutine

Ao ativar o service de log do EdgeRoutine, consulte a tabela abaixo para obter as descrições dos campos coletados nos logs do EdgeRoutine.

Nome do campo

Descrição

Indexado no SLS

Usado em análises visuais integradas

console_alert

Log personalizado impresso pela chamada console.alert() no código JavaScript.

Sim

Sim

error_code

Erro de execução do código. 0 indica que nenhum erro ocorreu.

Sim

Sim

error_message

Descrição do erro correspondente a error_code.

Sim

Sim

fetch_status

Informações de status de cada subsolicitação.

Sim

Sim

fetch_uuid

UUID da subsolicitação.

Sim

Sim

http_2xx

Quantidade de subsolicitações que retornaram códigos de status 2xx.

Sim

Sim

http_3xx

Quantidade de subsolicitações que retornaram códigos de status 3xx.

Sim

Sim

http_4xx

Quantidade de subsolicitações que retornaram códigos de status 4xx.

Sim

Sim

http_5xx

Quantidade de subsolicitações que retornaram códigos de status 5xx.

Sim

Sim

http_status_other

Quantidade de subsolicitações que retornaram outros códigos de status.

Sim

Sim

host

Cabeçalho HOST da solicitação principal.

Sim

Sim

in_method

Método HTTP da solicitação principal.

Sim

Sim

in_path

Caminho da solicitação principal.

Sim

Sim

out_size

Tamanho total da resposta.

Sim

Sim

out_status

Código de status da resposta.

Sim

Sim

code_ver

Número da versão do código.

Sim

Sim

routine_spec

Especificação do EdgeRoutine.

Sim

Sim

total_cpu_time_μs

Tempo de CPU consumido por toda a solicitação. Unidade: microssegundos.

Sim

Sim

total_real_time_ms

Tempo real gasto para executar a solicitação no EdgeRoutine, incluindo tempo de espera das subsolicitações e tempo de I/O. Unidade: milissegundos.

Sim

Sim

uuid

EagleTraceID da solicitação principal.

Sim

Sim

UnixTime

Momento em que a solicitação entrou no EdgeRoutine.

Sim

Sim

Campos de log do WAF

Ao ativar o service de log do Edge WAF, utilize a tabela a seguir para consultar as descrições dos campos coletados nos logs do Edge WAF.

Nome do campo

Descrição

Indexado no SLS

Valor de exemplo

unixtime

Momento em que a solicitação foi feita.

Sim

1640966400

domain

Nome de domínio solicitado.

Sim

api.aliyun.com

method

Método da solicitação.

Sim

GET

scheme

Protocolo da solicitação.

Sim

http

uri

Recurso solicitado.

Sim

/news/search.php

uri_param

Parâmetros da solicitação.

Sim

title=tm_content%3Darticle&pid=123

content_type

Tipo de conteúdo solicitado.

Sim

application/x-www-form-urlencoded

matched_host

Nome de domínio correspondente à solicitação do cliente e adicionado ao service.

Sim

*.aliyun.com

request_id

Identificador exclusivo da solicitação.

Sim

792a121e16405968501823589e

return_code

Código de resposta da solicitação.

Sim

200

referer

Cabeçalho HTTP Referer.

Sim

http://example.com

user_agent

Informações do user agent.

Sim

Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002)

x_forwarded_for

Campo X-Forwarded-For no cabeçalho da solicitação. Identifica o endereço IP original de um cliente conectado ao servidor web por meio de um proxy HTTP ou balanceador de carga.

Sim

101.XX.XX.120

client_ip

Endereço IP real do usuário.

Sim

1.XX.XX.1

final_test

Indica se a regra finalmente correspondida está no modo de monitoramento.

Sim

FALSE

cookie

Informações de cookie do cliente transportadas no cabeçalho da solicitação.

Sim

k1=v1;k2=v2

final_action

Ação de proteção executada por último.

  • block: O módulo Basic Web Protection bloqueia a solicitação.

  • deny: Um módulo diferente do Basic Web Protection bloqueia a solicitação.

  • captcha: Verificação CAPTCHA deslizante padrão.

  • js: Verificação JavaScript.

  • String vazia: A solicitação não foi bloqueada. Nenhuma regra de proteção foi correspondida, uma regra de lista de permissões ou de modo de monitoramento foi acionada, ou a solicitação foi permitida após o cliente passar pela verificação CAPTCHA deslizante ou JavaScript.

Nota

Se uma solicitação acionar vários módulos de proteção simultaneamente, apenas a ação de proteção executada por último será registrada. As prioridades das ações de proteção, em ordem decrescente, são: bloqueio (block) > verificação CAPTCHA deslizante padrão (captcha) > verificação de token dinâmico (sigchl) > verificação JavaScript (js).

Sim

block

final_plugin

Informações sobre o módulo de proteção correspondido por último.

  • Se final_action tiver um valor, este campo indica o módulo de proteção correspondente à ação de proteção executada por último na solicitação do cliente (final_action). Nesse caso, final_plugin contém apenas um módulo.

  • Se final_action estiver vazio, este campo indica os módulos de proteção aos quais pertencem todas as regras de proteção correspondidas pela solicitação do cliente. Para módulos diferentes do Basic Web Protection e do módulo de lista de permissões, um sufixo "-T" após o nome do módulo indica que a solicitação correspondeu a uma regra de modo de monitoramento nesse módulo.

Vários módulos de proteção podem ser correspondidos. Múltiplos valores são separados por vírgulas (,). Os módulos de proteção correspondentes são:

  • whitelist: Uma regra no módulo de lista de permissões foi correspondida.

  • waf: Uma regra no módulo Basic Web Protection foi correspondida.

  • custom_acl: Uma regra no módulo de regras personalizadas foi correspondida.

  • ip_blacklist: Uma regra no módulo de lista de bloqueios de IP foi correspondida.

  • region_block: Uma regra no módulo Location Blacklist foi correspondida.

  • bot: Uma regra no módulo de gerenciamento de bots foi correspondida.

  • anti_scan: Uma regra no módulo de proteção contra varredura foi correspondida.

  • intelligent_cc_global: Uma regra no módulo de política de mitigação global de proteção DDoS foi correspondida.

  • intelligent_cc_acl: Uma regra no módulo Intelligent CC protection de proteção DDoS foi correspondida.

Sim

  • Exemplo 1: "waf" - Exemplo 2: "whitelist" - Exemplo 3: "custom_acl" - Exemplo 4: "custom_acl-T" - Exemplo 5: "custom_acl-T,ip_blacklist-T,waf"

final_rule_id

Informações sobre a regra de proteção correspondida por último.

  • Se final_action tiver um valor, este campo indica o ID da regra de proteção aplicada por último à solicitação do cliente, ou seja, a regra correspondente a final_action. Apenas o ID numérico da regra de proteção é incluído, sem informações do módulo.

  • Se final_action estiver vazio, este campo indica os IDs de todas as regras de proteção correspondidas pela solicitação do cliente. A informação é apresentada no formato "nome do módulo-ID da regra de proteção(-T)". As informações da regra de proteção do módulo de lista de permissões e do módulo Basic Web Protection não contêm a flag -T. Para outros módulos, a flag -T indica que o ID da regra de proteção correspondente pertence a uma regra de modo de monitoramento.

Vários IDs de regras de proteção podem ser correspondidos. Múltiplos valores são separados por vírgulas (,).

Sim

  • Exemplo 1: "200106" - Exemplo 2: "whitelist-20010060" - Exemplo 3: "custom_acl-20010065" - Exemplo 4: "custom_acl-20010063-T" - Exemplo 5: "custom_acl-20010063-T,ip_blacklist-20010066-T,waf-200106"

remote_addr

Endereço IP da solicitação.

Sim

1.XX.XX.1