Logs field reference
Use this reference to find the fields available for each log source. Query id, timestamp, event_message, and source as top-level columns. Other structured fields are keys in the log_attributes map: drop the metadata. prefix shown in the source schema and keep the rest of the dotted path.
For example, the schema path metadata.request.cf.country is queried as log_attributes['request.cf.country']. See Query and filter logs for complete ClickHouse examples.
| Schema path | ClickHouse query field | Type |
|---|---|---|
| event_message | event_message | string |
| id | id | string |
| identifier | identifier | string |
| metadata.load_balancer_redirect_identifier | log_attributes['load_balancer_redirect_identifier'] | string |
| metadata.request.cf.asn | log_attributes['request.cf.asn'] | number |
| metadata.request.cf.asOrganization | log_attributes['request.cf.asOrganization'] | string |
| metadata.request.cf.botManagement.corporateProxy | log_attributes['request.cf.botManagement.corporateProxy'] | boolean |
| metadata.request.cf.botManagement.detectionIds | log_attributes['request.cf.botManagement.detectionIds'] | number[] |
| metadata.request.cf.botManagement.ja3Hash | log_attributes['request.cf.botManagement.ja3Hash'] | string |
| metadata.request.cf.botManagement.score | log_attributes['request.cf.botManagement.score'] | number |
| metadata.request.cf.botManagement.staticResource | log_attributes['request.cf.botManagement.staticResource'] | boolean |
| metadata.request.cf.botManagement.verifiedBot | log_attributes['request.cf.botManagement.verifiedBot'] | boolean |
| metadata.request.cf.city | log_attributes['request.cf.city'] | string |
| metadata.request.cf.clientTcpRtt | log_attributes['request.cf.clientTcpRtt'] | number |
| metadata.request.cf.clientTrustScore | log_attributes['request.cf.clientTrustScore'] | number |
| metadata.request.cf.colo | log_attributes['request.cf.colo'] | string |
| metadata.request.cf.continent | log_attributes['request.cf.continent'] | string |
| metadata.request.cf.country | log_attributes['request.cf.country'] | string |
| metadata.request.cf.edgeRequestKeepAliveStatus | log_attributes['request.cf.edgeRequestKeepAliveStatus'] | number |
| metadata.request.cf.httpProtocol | log_attributes['request.cf.httpProtocol'] | string |
| metadata.request.cf.latitude | log_attributes['request.cf.latitude'] | string |
| metadata.request.cf.longitude | log_attributes['request.cf.longitude'] | string |
| metadata.request.cf.metroCode | log_attributes['request.cf.metroCode'] | string |
| metadata.request.cf.postalCode | log_attributes['request.cf.postalCode'] | string |
| metadata.request.cf.region | log_attributes['request.cf.region'] | string |
| metadata.request.cf.timezone | log_attributes['request.cf.timezone'] | string |
| metadata.request.cf.tlsCipher | log_attributes['request.cf.tlsCipher'] | string |
| metadata.request.cf.tlsClientAuth.certPresented | log_attributes['request.cf.tlsClientAuth.certPresented'] | string |
| metadata.request.cf.tlsClientAuth.certRevoked | log_attributes['request.cf.tlsClientAuth.certRevoked'] | string |
| metadata.request.cf.tlsClientAuth.certVerified | log_attributes['request.cf.tlsClientAuth.certVerified'] | string |
| metadata.request.cf.tlsExportedAuthenticator.clientFinished | log_attributes['request.cf.tlsExportedAuthenticator.clientFinished'] | string |
| metadata.request.cf.tlsExportedAuthenticator.clientHandshake | log_attributes['request.cf.tlsExportedAuthenticator.clientHandshake'] | string |
| metadata.request.cf.tlsExportedAuthenticator.serverFinished | log_attributes['request.cf.tlsExportedAuthenticator.serverFinished'] | string |
| metadata.request.cf.tlsExportedAuthenticator.serverHandshake | log_attributes['request.cf.tlsExportedAuthenticator.serverHandshake'] | string |
| metadata.request.cf.tlsVersion | log_attributes['request.cf.tlsVersion'] | string |
| metadata.request.headers.cf_connecting_ip | log_attributes['request.headers.cf_connecting_ip'] | string |
| metadata.request.headers.cf_ipcountry | log_attributes['request.headers.cf_ipcountry'] | string |
| metadata.request.headers.cf_ray | log_attributes['request.headers.cf_ray'] | string |
| metadata.request.headers.host | log_attributes['request.headers.host'] | string |
| metadata.request.headers.referer | log_attributes['request.headers.referer'] | string |
| metadata.request.headers.x_client_info | log_attributes['request.headers.x_client_info'] | string |
| metadata.request.headers.x_forwarded_proto | log_attributes['request.headers.x_forwarded_proto'] | string |
| metadata.request.headers.x_real_ip | log_attributes['request.headers.x_real_ip'] | string |
| metadata.request.host | log_attributes['request.host'] | string |
| metadata.request.method | log_attributes['request.method'] | string |
| metadata.request.path | log_attributes['request.path'] | string |
| metadata.request.protocol | log_attributes['request.protocol'] | string |
| metadata.request.search | log_attributes['request.search'] | string |
| metadata.request.url | log_attributes['request.url'] | string |
| metadata.response.headers.cf_cache_status | log_attributes['response.headers.cf_cache_status'] | string |
| metadata.response.headers.cf_ray | log_attributes['response.headers.cf_ray'] | string |
| metadata.response.headers.content_location | log_attributes['response.headers.content_location'] | string |
| metadata.response.headers.content_range | log_attributes['response.headers.content_range'] | string |
| metadata.response.headers.content_type | log_attributes['response.headers.content_type'] | string |
| metadata.response.headers.date | log_attributes['response.headers.date'] | string |
| metadata.response.headers.sb_gateway_version | log_attributes['response.headers.sb_gateway_version'] | string |
| metadata.response.headers.transfer_encoding | log_attributes['response.headers.transfer_encoding'] | string |
| metadata.response.headers.x_kong_proxy_latency | log_attributes['response.headers.x_kong_proxy_latency'] | string |
| metadata.response.origin_time | log_attributes['response.origin_time'] | number |
| metadata.response.status_code | log_attributes['response.status_code'] | number |
| timestamp | timestamp | datetime |