Таблица system.query_log хранит время и длительность выполнения, ошибки, сведения о потреблении ресурсов, текст запроса, имя пользователя, адрес и другие метаданные, но не результаты запросов. Ведение журнала может быть выключено или настроено выборочно, запись сбрасывается на диск периодически, а таблица отражает локальное состояние узла. Для картины по всему кластеру собирают данные всех относящихся к задаче узлов и связывают исходный запрос с дочерними.
system.part_log при включённой конфигурации отражает создание, слияние, загрузку и удаление частей данных, а также ошибки. Полнота зависит от срока хранения, TTL и сохранности. Текстовые журналы, журналы трассировки и сбоев, а также журналы приложений дополняют картину. Выводы делают в границах сохранившегося периода журнала: после очистки строк за прежние дни там просто нет. Имя пользователя и адрес соотносят с учётными записями, приложением и сетью — сами по себе они называют подключение, а не человека.