Sumo Logic无法采集CloudWatch日志问题求助
排查CloudWatch日志无法采集到Sumo Logic的问题
作为AWS和Sumo Logic新手,你遇到的这个问题其实很典型,大概率是权限配置遗漏或者数据源配置逻辑搞混了,咱们一步步拆解排查:
1. 先补全IAM角色的关键权限(最容易踩的坑)
你当前的角色权限虽然写了logs:*,但Sumo Logic采集CloudWatch日志需要明确的几个核心动作才能正常发现和拉取日志,建议把权限策略更新成这样:
{ "Version": "2012-10-17", "Statement": [ { "Action": [ "logs:DescribeLogGroups", "logs:DescribeLogStreams", "logs:GetLogEvents", "logs:FilterLogEvents", "cloudwatch:ListMetrics", "cloudwatch:GetMetricStatistics", "tag:GetResources" ], "Resource": "*", "Effect": "Allow" }, // 如果你CloudWatch日志组用了KMS加密,必须加这段 { "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "你的KMS密钥ARN", "Effect": "Allow" } ] }
别担心,测试阶段用
*资源没问题,后续可以缩窄到具体日志组ARN;重点是DescribeLogGroups和GetLogEvents这两个动作——没有它们,Sumo Logic连你的日志组在哪都找不到,更别说拉取日志了。
2. 流数据向导的正确打开方式
你说向导里只显示CloudWatch Metrics,看不到Logs?那肯定是选错了数据源入口:
- 打开Sumo Logic流数据配置向导时,要选AWS > CloudWatch Logs,而不是CloudWatch Metrics(这俩是完全独立的数据源)
- 如果还是看不到,刷新页面试试,或者确认你的Sumo Logic账户没有被限制日志采集权限(基础版一般都支持)
3. 纠正日志采集的配置逻辑(核心错误点!)
你提到配置时填了“命名空间包含AWS/Logs、AWS/Lambda”——这里搞混了Metrics和Logs的概念!
- CloudWatch Metrics 用命名空间区分指标类别,但CloudWatch Logs 是靠日志组名称来筛选的!
- 比如Lambda的日志组一般是
/aws/lambda/你的函数名,AWS服务日志组大多是/aws/xxx格式,所以你应该在配置里添加日志组筛选规则(比如包含/aws/lambda或/aws/logs),而不是填Metrics的命名空间。
4. 最后验证采集状态
配置完后,去Sumo Logic的管理 > 数据源里找到你的CloudWatch Logs源:
- 如果状态显示“正常”,别着急查询,日志采集通常有5-10分钟延迟,等一会儿再搜
_sourceCategory=aws/cloudwatch - 如果状态显示“错误”,直接看错误详情,一般会明确提示“权限不足”或者“找不到匹配的日志组”
调整完这几点,应该就能正常采集到CloudWatch日志了。
内容的提问来源于stack exchange,提问作者Peter
相关产品推荐
相关产品推荐

