# SQL query on indices imported by OTEL Collector and Elastic APM

**URL:** https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711
**Category:** Elasticsearch
**Tags:** elastic-stack-sql
**Created:** [February 28, 2023, 11:48pm UTC](https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711 "2023-02-28T23:48:03Z")
**Posts on this page:** 6
**Page:** 1

<div class="post-metadata">

### Author: ![ncvolt](https://avatars.discourse-cdn.com/v4/letter/n/d07c76/32.png) [@ncvolt](https://discuss.elastic.co/u/ncvolt)
#### Post date: [February 28, 2023, 11:48pm UTC](https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711/1 "2023-02-28T23:48:03Z")

</div>

When OTEL collector sends traces, logs and metrics to elastic APM  
It got stored with indices names like

```auto
GET _cat/indices

yellow open .ds-logs-apm.app-default-2023.02.27-000001 ciiMrei8TLmJ1YilCaZy_A 1 1 96 0 69.1kb 69.1kb
yellow open .ds-traces-apm-default-2023.02.27-000001 dXXs_8ZNTD6k6G7OoaKDvQ 1 1 308 0 211.8kb 211.8kb
yellow open .ds-metrics-apm.internal-default-2023.02.27-000001 JAjp-LvFRU-SIT52Sz_97Q 1 1 7 0 23.1kb 23.1kb

```

Elasticsearch has generated Data Streams on these indices

```auto
GET /_data_stream

```

This gives me following streams corresponding to above indices  
_traces-apm-default_  
_logs-apm.app-default_  
_metrics-apm.internal-default_

If I try to execute SQL query on these indices and data streams, I get "parsing\_exception":

```auto
GET /_sql
{
  "query": "select * from .ds-logs-apm.app-default-2023.02.27-000001" 
}

```

```auto
GET /_sql
{
  "query": "select * from traces-apm-default" 
}

```

Question here is could we use SQL syntax on these indices? or only EQL is allowed? ❓

Thanks!!

---

<div class="post-metadata">

### Author: ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)
#### Post date: [March 1, 2023, 12:26am UTC](https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711/2 "2023-03-01T00:26:59Z")

</div>

Welcome to our community! 😃

Can you post the entire response you are getting from Elasticsearch?

---

<div class="post-metadata">

### Author: ![ncvolt](https://avatars.discourse-cdn.com/v4/letter/n/d07c76/32.png) [@ncvolt](https://discuss.elastic.co/u/ncvolt)
#### Post date: [March 1, 2023, 2:07am UTC](https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711/3 "2023-03-01T02:07:14Z")

</div>

Thank you!!

Please refer following:

\_sql query on log/trace index

```auto
GET /_sql?format=txt
{
  "query": "select * from .ds-logs-apm.app-default-2023.02.27-000001" 
}

```

response:

```auto
{
  "error": {
    "root_cause": [
      {
        "type": "parsing_exception",
        "reason": "line 1:15: extraneous input '.' expecting {'(', 'ANALYZE', 'ANALYZED', 'CATALOGS', 'COLUMNS', 'CURRENT_DATE', 'CURRENT_TIME', 'CURRENT_TIMESTAMP', 'DAY', 'DEBUG', 'EXECUTABLE', 'EXPLAIN', 'FIRST', 'FORMAT', 'FROZEN', 'FULL', 'FUNCTIONS', 'GRAPHVIZ', 'HOUR', 'INTERVAL', 'LAST', 'LIMIT', 'MAPPED', 'MINUTE', 'MONTH', 'OPTIMIZED', 'PARSED', 'PHYSICAL', 'PIVOT', 'PLAN', 'RLIKE', 'QUERY', 'SCHEMAS', 'SECOND', 'SHOW', 'SYS', 'TABLES', 'TEXT', 'TOP', 'TYPE', 'TYPES', 'VERIFY', 'YEAR', IDENTIFIER, DIGIT_IDENTIFIER, TABLE_IDENTIFIER, QUOTED_IDENTIFIER, BACKQUOTED_IDENTIFIER}"
      }
    ],
    "type": "parsing_exception",
    "reason": "line 1:15: extraneous input '.' expecting {'(', 'ANALYZE', 'ANALYZED', 'CATALOGS', 'COLUMNS', 'CURRENT_DATE', 'CURRENT_TIME', 'CURRENT_TIMESTAMP', 'DAY', 'DEBUG', 'EXECUTABLE', 'EXPLAIN', 'FIRST', 'FORMAT', 'FROZEN', 'FULL', 'FUNCTIONS', 'GRAPHVIZ', 'HOUR', 'INTERVAL', 'LAST', 'LIMIT', 'MAPPED', 'MINUTE', 'MONTH', 'OPTIMIZED', 'PARSED', 'PHYSICAL', 'PIVOT', 'PLAN', 'RLIKE', 'QUERY', 'SCHEMAS', 'SECOND', 'SHOW', 'SYS', 'TABLES', 'TEXT', 'TOP', 'TYPE', 'TYPES', 'VERIFY', 'YEAR', IDENTIFIER, DIGIT_IDENTIFIER, TABLE_IDENTIFIER, QUOTED_IDENTIFIER, BACKQUOTED_IDENTIFIER}"
  },
  "status": 400
}

```

\_sql query on log/trace data-stream

```auto
GET /_sql?format=txt
{
  "query": "select * from traces-apm-default" 
}

```

response:

```auto
{
  "error": {
    "root_cause": [
      {
        "type": "parsing_exception",
        "reason": "line 1:21: mismatched input '-' expecting {<EOF>, ',', 'ANALYZE', 'ANALYZED', 'AS', 'CATALOGS', 'COLUMNS', 'CURRENT_DATE', 'CURRENT_TIME', 'CURRENT_TIMESTAMP', 'DAY', 'DEBUG', 'EXECUTABLE', 'EXPLAIN', 'FIRST', 'FORMAT', 'FULL', 'FUNCTIONS', 'GRAPHVIZ', 'GROUP', 'HAVING', 'HOUR', 'INNER', 'INTERVAL', 'JOIN', 'LAST', 'LEFT', 'LIMIT', 'MAPPED', 'MINUTE', 'MONTH', 'NATURAL', 'OPTIMIZED', 'ORDER', 'PARSED', 'PHYSICAL', 'PIVOT', 'PLAN', 'RIGHT', 'RLIKE', 'QUERY', 'SCHEMAS', 'SECOND', 'SHOW', 'SYS', 'TABLES', 'TEXT', 'TOP', 'TYPE', 'TYPES', 'VERIFY', 'WHERE', 'YEAR', LIMIT_ESC, IDENTIFIER, DIGIT_IDENTIFIER, QUOTED_IDENTIFIER, BACKQUOTED_IDENTIFIER}"
      }
    ],
    "type": "parsing_exception",
    "reason": "line 1:21: mismatched input '-' expecting {<EOF>, ',', 'ANALYZE', 'ANALYZED', 'AS', 'CATALOGS', 'COLUMNS', 'CURRENT_DATE', 'CURRENT_TIME', 'CURRENT_TIMESTAMP', 'DAY', 'DEBUG', 'EXECUTABLE', 'EXPLAIN', 'FIRST', 'FORMAT', 'FULL', 'FUNCTIONS', 'GRAPHVIZ', 'GROUP', 'HAVING', 'HOUR', 'INNER', 'INTERVAL', 'JOIN', 'LAST', 'LEFT', 'LIMIT', 'MAPPED', 'MINUTE', 'MONTH', 'NATURAL', 'OPTIMIZED', 'ORDER', 'PARSED', 'PHYSICAL', 'PIVOT', 'PLAN', 'RIGHT', 'RLIKE', 'QUERY', 'SCHEMAS', 'SECOND', 'SHOW', 'SYS', 'TABLES', 'TEXT', 'TOP', 'TYPE', 'TYPES', 'VERIFY', 'WHERE', 'YEAR', LIMIT_ESC, IDENTIFIER, DIGIT_IDENTIFIER, QUOTED_IDENTIFIER, BACKQUOTED_IDENTIFIER}",
    "caused_by": {
      "type": "input_mismatch_exception",
      "reason": null
    }
  },
  "status": 400
}

```

---

<div class="post-metadata">

### Author: ![ncvolt](https://avatars.discourse-cdn.com/v4/letter/n/d07c76/32.png) [@ncvolt](https://discuss.elastic.co/u/ncvolt)
#### Post date: [March 1, 2023, 2:19am UTC](https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711/4 "2023-03-01T02:19:04Z")

</div>

It complaint on chars like '.' and '-'.  
Generally in SQL we add quotes if we have table name with '-' --\> I had tried adding different quotes around index / data-stream name but no luck.

---

<div class="post-metadata">

### Author: ![ncvolt](https://avatars.discourse-cdn.com/v4/letter/n/d07c76/32.png) [@ncvolt](https://discuss.elastic.co/u/ncvolt)
#### Post date: [March 5, 2023, 11:03pm UTC](https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711/5 "2023-03-05T23:03:52Z")

</div>

@warkolm I have provided response from elastic. Could you please suggest.

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [April 2, 2023, 11:04pm UTC](https://discuss.elastic.co/t/sql-query-on-indices-imported-by-otel-collector-and-elastic-apm/326711/6 "2023-04-02T23:04:15Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
