写入处理器在数据到达 SLS 后、写入目标 Logstore 前执行 SPL 规则,实现集中式的入库前治理。以 AI 网关按 ## 分隔的访问日志为例,可以先用 split 拆出 time、request_id、caller_uid、model、api_type、request、trace_id 等字段,再对高敏正文 request 单独调用 to_base64(aes_encrypt(...)):
* | extend temp = split(content, '##')
| extend request = temp[7], model = temp[5], trace_id = temp[9], ...
| extend request = to_base64(aes_encrypt(cast(request as binary),
cast('KEY' as binary), cast('IV' as binary)))
| project-away content, temp
加密后 request 是 Base64 密文,其余调用元数据仍是明文,运维仍可按 request_id、trace_id 排查,运营可按 model、service_name 统计调用量,只有真正需要正文时才由持有 Key + IV 的团队解密。




