跳转到内容
Telemetry
SQL查询示例集合

结构化事件 SQL 查询示例

在可重用结构化事件 SQL 中使用嵌套字段、时间段、窗口函数、心跳检查和安全维度。

共同事件契约

使这些查询可重用的字段

  • timestamp_utc、event_name、源、环境和 schema_version
  • correlation_id、request_id、user_id、team_id 和释放
  • 输入状态、持续时间、金额、计数和分类错误字段

SQL 之前的定义

查询无法为您做出的决定

  1. 1使用一个事件来表示已完成的工作单元,而不是使用许多部分消息。
  2. 2保留类型化字段和显式单位,以便 SQL 保持可移植性。
  3. 3在活动合同之外保留秘密和原始私人内容。

推荐顺序

先建立检测,然后诊断

分析模式

让结果解释决定

发出一个规范的完成事件

记录已完成的工作单元的输入、结果、持续时间、稳定标识符和分类的故障上下文。

使用类型化、有界的尺寸

优先选择显式数字、布尔值、单位和命名类别,而不是需要解析或创建无界组的值。

保持相关性经过深思熟虑

仅在连接已定义问题所需的事件时使用请求、运行、交付、帐户或作业标识符。

完整的查询示例

复制查询,然后验证假设

入门service_heartbeats

检测丢失的服务心跳

查找在故障事件出现之前停止报告的服务、工作人员或计划任务。

哪些预期遥测源已停止发送心跳?

查看 SQL 和结果
中级agent_events

查询嵌套 AI 工具调用事件

过滤点嵌套字段并对失败的工具进行排名,而无需展平原始事件负载。

哪些人工智能工具和参数与失败次数最多的调用相关?

查看 SQL 和结果
高级api_requests

使用滚动基线检测错误率峰值

将每小时 API 错误率与滚动七桶平均值进行比较,而不是依赖一个永久阈值。

哪些每小时错误率远高于其最近的基线?

查看 SQL 和结果
高级workflow_timeline_events

重建相关的工作流程时间线

根据共享工作流标识符重建有序的跨服务工作流步骤和经过的时间。

在最近一次失败的工作流程中,按顺序发生了什么?

查看 SQL 和结果

在阈值之前调整事件契约

保留分析模式,但根据您自己的事件验证表名称、字段类型、业务定义、时间窗口和最小量规则。每个已发布的查询也会针对具有固定引擎的空类型表进行规划和执行。