Simple Queue Service
| eventName | Description | Sample | Rule |
|---|---|---|---|
| any | Catch-all entry for Simple Queue Service rules that match the service but not a specific eventName. | N | N |
| Purge | Deletes all messages in an SQS queue without deleting the queue itself. | Y | Y |
| Add | Adds a permission to a queue for a specific principal. | Y | N |
| Cancel | Cancels a specified message movement task. | Y | N |
| Change | Changes the visibility timeout of a specified message in a queue to a new value. | N | N |
| Change | Changes the visibility timeout of multiple messages. | N | N |
| Create | Creates a new standard or FIFO queue. | Y | N |
| Delete | Deletes the specified message from the specified queue. | N | N |
| Delete | Deletes up to ten messages from the specified queue. | N | N |
| Delete | Deletes the queue specified by the QueueUrl, regardless of the queue's contents. | Y | N |
| Get | Gets attributes for the specified queue. | N | N |
| Get | The GetQueueUrl API returns the URL of an existing Amazon SQS queue. | N | N |
| List | Returns a list of your queues that have the RedrivePolicy queue attribute configured with a dead-letter queue. | N | N |
| List | Gets the most recent message movement tasks (up to 10) under a specific source queue. | N | N |
| List | Returns a list of your queues in the current region. | N | N |
| List | List all cost allocation tags added to the specified Amazon SQS queue. | N | N |
| Receive | Retrieves one or more messages (up to 10), from the specified queue. | N | N |
| Remove | Revokes any permissions in the queue policy that matches the specified Label parameter. | Y | N |
| Send | Delivers a message to the specified queue. | N | N |
| Send | You can use SendMessageBatch to send up to 10 messages to the specified queue by assigning either identical or different values to each message (or by not assigning values at all). | N | N |
| Set | Sets the value of one or more queue attributes, like a policy. | Y | N |
| Start | Starts an asynchronous task to move messages from a specified source queue to a specified destination queue. | Y | N |
| Tag | Add cost allocation tags to the specified Amazon SQS queue. | Y | N |
| Untag | Remove cost allocation tags from the specified Amazon SQS queue. | Y | N |
any: Simple Queue Service (catch-all)
#Description
Catch-all entry for Simple Queue Service rules that match the service but not a specific eventName.
PurgeQueue
#Description
Deletes all messages in an SQS queue without deleting the queue itself.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "4393d12f-0938-45c6-983f-c0d1458eeee6",
"eventName": "PurgeQueue",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T19:11:56Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "7e82f63b-15d0-50f3-8359-9487d06c74ee",
"requestParameters": {
"queueUrl": "https://sqs.us-west-1.amazonaws.com/123456789012/dwfix-q"
},
"resources": [
{
"ARN": "arn:aws:sqs:us-west-1:123456789012:dwfix-q",
"accountId": "123456789012",
"type": "AWS::SQS::Queue"
}
],
"responseElements": null,
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/Z,D,b cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Elastic #
T1485, T1562, T1562.008
AddPermission
#Description
Adds a permission to a queue for a specific principal.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "9e003234-f7a3-4413-b00e-cec420b6046a",
"eventName": "AddPermission",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T19:11:56Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "3f417682-f391-5ff1-a74f-143e362d5bec",
"requestParameters": {
"aWSAccountIds": [
"123456789012"
],
"actions": [
"SendMessage"
],
"label": "dw",
"queueUrl": "https://sqs.us-west-1.amazonaws.com/123456789012/dwfix-q"
},
"resources": [
{
"ARN": "arn:aws:sqs:us-west-1:123456789012:dwfix-q",
"accountId": "123456789012",
"type": "AWS::SQS::Queue"
}
],
"responseElements": null,
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/Z,D,b cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
CancelMessageMoveTask
#Description
Cancels a specified message movement task.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "903d76cb-07cd-4d7d-b371-a3cc5d81c039",
"eventName": "CancelMessageMoveTask",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T20:58:47Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "84b8b046-ec83-567a-b446-d2fa3244bc06",
"requestParameters": {
"taskHandle": "eyJ0YXNrSWQiOiJhOWQ2ZWM2Zi0yZjAxLTQyZDctYTdjNS05M2RlMWNlNWMwZjYiLCJzb3VyY2VBcm4iOiJhcm46YXdzOnNxczp1cy13ZXN0LTE6OTM3MDgzMTgwMjU5OmR3Zml4LXNxcy1kbHEtNzI5N2VhNWMifQ=="
},
"responseElements": {
"approximateNumberOfMessagesMoved": 0
},
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/D,b,n,Z cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
ChangeMessageVisibility
#Description
Changes the visibility timeout of a specified message in a queue to a new value.
ChangeMessageVisibilityBatch
#Description
Changes the visibility timeout of multiple messages.
CreateQueue
#Description
Creates a new standard or FIFO queue.
Example CloudTrail Event #
{
"awsRegion": "us-east-1",
"errorCode": "AccessDenied",
"errorMessage": "User: arn:aws:iam::811596193553:user/backup is not authorized to perform: sqs:createqueue on resource: arn:aws:sqs:us-east-1:811596193553:test-boto3-2017-03-15T17-11-49-50913",
"eventID": "3f710f0f-ddc0-47e9-b792-3769a37e2024",
"eventName": "CreateQueue",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2017-03-16T00:11:50Z",
"eventType": "AwsApiCall",
"eventVersion": "1.04",
"recipientAccountId": "811596193553",
"requestID": "7b5cd728-477c-52e8-9824-866b9dfaaeb6",
"requestParameters": null,
"responseElements": null,
"sourceIPAddress": "55.170.118.2",
"userAgent": "Boto3/1.3.1 Python/2.7.3 Linux/3.2.0-119-generic Botocore/1.4.13 Resource",
"userIdentity": {
"accessKeyId": "AKIA1ZBTOEKWKVHP6GHZ",
"accountId": "811596193553",
"arn": "arn:aws:iam::811596193553:user/backup",
"principalId": "AIDA9BO36HFBHKGJAO9C1",
"type": "IAMUser",
"userName": "backup"
}
}
References #
DeleteMessage
#Description
Deletes the specified message from the specified queue.
DeleteMessageBatch
#Description
Deletes up to ten messages from the specified queue.
DeleteQueue
#Description
Deletes the queue specified by the QueueUrl, regardless of the queue's contents.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "a6399662-4d84-4b64-a3d4-742b08041ec7",
"eventName": "DeleteQueue",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T19:11:56Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "eeeac0fa-32e9-58a3-a93e-a246f7555cbe",
"requestParameters": {
"queueUrl": "https://sqs.us-west-1.amazonaws.com/123456789012/dwfix-q"
},
"resources": [
{
"ARN": "arn:aws:sqs:us-west-1:123456789012:dwfix-q",
"accountId": "123456789012",
"type": "AWS::SQS::Queue"
}
],
"responseElements": null,
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/Z,D,b cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
GetQueueAttributes
#Description
Gets attributes for the specified queue.
GetQueueUrl
#Description
The GetQueueUrl API returns the URL of an existing Amazon SQS queue.
ListDeadLetterSourceQueues
#Description
Returns a list of your queues that have the RedrivePolicy queue attribute configured with a dead-letter queue.
ListMessageMoveTasks
#Description
Gets the most recent message movement tasks (up to 10) under a specific source queue.
ListQueues
#Description
Returns a list of your queues in the current region.
ReceiveMessage
#Description
Retrieves one or more messages (up to 10), from the specified queue.
RemovePermission
#Description
Revokes any permissions in the queue policy that matches the specified Label parameter.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "aa4dd4a1-619b-4506-aa97-c4aea459c75a",
"eventName": "RemovePermission",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T19:11:56Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "816c91b8-2c7c-500b-8e7c-f304e9c0b416",
"requestParameters": {
"label": "dw",
"queueUrl": "https://sqs.us-west-1.amazonaws.com/123456789012/dwfix-q"
},
"resources": [
{
"ARN": "arn:aws:sqs:us-west-1:123456789012:dwfix-q",
"accountId": "123456789012",
"type": "AWS::SQS::Queue"
}
],
"responseElements": null,
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/Z,D,b cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
SendMessage
#Description
Delivers a message to the specified queue.
SendMessageBatch
#Description
You can use SendMessageBatch to send up to 10 messages to the specified queue by assigning either identical or different values to each message (or by not assigning values at all).
SetQueueAttributes
#Description
Sets the value of one or more queue attributes, like a policy.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "42516a61-f5f4-4f0e-9e7c-88894d49b54e",
"eventName": "SetQueueAttributes",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T19:11:56Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "a292e47e-00be-507e-837b-86c2c5022463",
"requestParameters": {
"attributes": {
"DelaySeconds": "1"
},
"queueUrl": "https://sqs.us-west-1.amazonaws.com/123456789012/dwfix-q"
},
"resources": [
{
"ARN": "arn:aws:sqs:us-west-1:123456789012:dwfix-q",
"accountId": "123456789012",
"type": "AWS::SQS::Queue"
}
],
"responseElements": null,
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/Z,D,b cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
StartMessageMoveTask
#Description
Starts an asynchronous task to move messages from a specified source queue to a specified destination queue.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "63bae262-4e72-463d-bcb4-6d8236ed5525",
"eventName": "StartMessageMoveTask",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T20:58:47Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "610f387d-54f9-5b49-9ffe-5ac18a3e4135",
"requestParameters": {
"destinationArn": "arn:aws:sqs:us-west-1:123456789012:dwfix-sqs-src-7297ea5c",
"maxNumberOfMessagesPerSecond": 1,
"sourceArn": "arn:aws:sqs:us-west-1:123456789012:dwfix-sqs-dlq-7297ea5c"
},
"responseElements": {
"taskHandle": "eyJ0YXNrSWQiOiJhOWQ2ZWM2Zi0yZjAxLTQyZDctYTdjNS05M2RlMWNlNWMwZjYiLCJzb3VyY2VBcm4iOiJhcm46YXdzOnNxczp1cy13ZXN0LTE6OTM3MDgzMTgwMjU5OmR3Zml4LXNxcy1kbHEtNzI5N2VhNWMifQ=="
},
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/D,b,n,Z cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
TagQueue
#Description
Add cost allocation tags to the specified Amazon SQS queue.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "e52085f7-63df-443e-a407-e4177db25d82",
"eventName": "TagQueue",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T19:11:56Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "ca233844-fb9f-54be-885e-5af83e23e0a3",
"requestParameters": {
"queueUrl": "https://sqs.us-west-1.amazonaws.com/123456789012/dwfix-q",
"tags": {
"dw": "f"
}
},
"resources": [
{
"ARN": "arn:aws:sqs:us-west-1:123456789012:dwfix-q",
"accountId": "123456789012",
"type": "AWS::SQS::Queue"
}
],
"responseElements": null,
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/Z,D,b cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}
UntagQueue
#Description
Remove cost allocation tags from the specified Amazon SQS queue.
Example CloudTrail Event #
{
"awsRegion": "us-west-1",
"eventCategory": "Management",
"eventID": "dee66279-7035-49da-bf3e-a2174aa4dc82",
"eventName": "UntagQueue",
"eventSource": "sqs.amazonaws.com",
"eventTime": "2026-06-29T19:11:56Z",
"eventType": "AwsApiCall",
"eventVersion": "1.11",
"managementEvent": true,
"readOnly": false,
"recipientAccountId": "123456789012",
"requestID": "c6e934ac-f710-5105-89ef-561032acf518",
"requestParameters": {
"queueUrl": "https://sqs.us-west-1.amazonaws.com/123456789012/dwfix-q",
"tagKeys": [
"dw"
]
},
"resources": [
{
"ARN": "arn:aws:sqs:us-west-1:123456789012:dwfix-q",
"accountId": "123456789012",
"type": "AWS::SQS::Queue"
}
],
"responseElements": null,
"sourceIPAddress": "203.0.113.5",
"tlsDetails": {
"cipherSuite": "TLS_AES_128_GCM_SHA256",
"clientProvidedHostHeader": "sqs.us-west-1.amazonaws.com",
"tlsVersion": "TLSv1.3"
},
"userAgent": "Boto3/1.43.36 md/Botocore#1.43.36 ua/2.1 os/linux#6.1.0-41-amd64 md/arch#x86_64 lang/python#3.11.2 md/pyimpl#CPython m/Z,D,b cfg/retry-mode#legacy Botocore/1.43.36",
"userIdentity": {
"accessKeyId": "AKIAIOSFODNN7EXAMPLE",
"accountId": "123456789012",
"arn": "arn:aws:iam::123456789012:user/sample-user",
"principalId": "AIDAEXAMPLE00000000",
"type": "IAMUser",
"userName": "sample-user"
}
}