管理 Log Analytics 工作区中的表

使用 Log Analytics 工作区,你可以将来自 Azure 资源和非 Azure 资源的日志数据收集到一个空间中进行分析、供其他服务(如 Sentinel)使用,以及用于通过某种方式(例如通过 Azure 逻辑应用)触发警报和操作。 Log Analytics 工作区由表组成,你可以配置这些表来管理数据模型、数据访问和日志相关成本。 本文介绍 Azure Monitor 日志中的表配置选项,以及如何根据数据分析和成本管理需求设置表属性。

表属性

此图概述了 Azure Monitor 日志中的表配置选项:

显示了表配置选项的示意图,其中包括表类型、架构、计划,以及交互式和长期保留。

表类型和架构

表的架构是构成表的列的集合,Azure Monitor 日志将日志数据从一个或多个数据源收集到其中。

Log Analytics 工作区可以包含以下类型的表:

表类型 数据源 架构
Azure 表 来自 Azure 资源的日志或 Azure 服务和解决方案所需的日志。 Azure Monitor 日志根据你使用的 Azure 服务和为特定资源配置的诊断设置自动创建 Azure 表。 每个 Azure 表都有一个预定义的架构。 可以将列添加到 Azure 表,以存储转换后的日志数据,或使用来自其他源的数据扩充 Azure 表中的数据。
自定义表 非 Azure 资源和任何其他数据源,例如基于文件的日志。 对于从给定数据源收集的数据,可以根据你所希望的数据存储方式定义自定义表的架构
搜索结果 所有数据存储在 Log Analytics 工作区中。 搜索结果表的架构基于运行搜索作业时定义的查询。 无法编辑现有搜索结果表的架构。
还原的日志 存储在 Log Analytics 工作区中的特定表中的数据。 还原日志表与你从中还原日志的表具有相同的架构。 无法编辑现有还原日志表的架构。

表计划

根据你访问表中数据的频率配置表的计划

  • Analytics 计划适用于持续监视、实时检测和性能分析。 此计划使日志数据可供交互式多表查询使用,并供功能和服务使用 30 天到两年。
  • “基本”计划适用于故障排除和事件响应。 此计划提供为期 30 天的打折引入和优化的单表查询。

有关 Azure Monitor 日志表计划的完整详细信息,请参阅 Azure Monitor 日志:表计划

长期保留

长期保留是一种低成本解决方案,用于保留你在工作区中不经常使用的数据,以满足合规性或用于偶尔的调查。 使用表级保留设置添加或延长长期保留。

若要访问长期保留的数据,请运行搜索作业

引入时转换

通过使用数据收集规则根据你为自定义表定义的架构在引入之前筛选和转换数据,降低成本和分析工作量。

查看表属性

注意

表名称区分大小写。

在 Azure 门户中查看和设置表属性:

  1. 从 Log Analytics 工作区中,选择“表”。

    “表”屏幕显示 Log Analytics 工作区中所有表的表配置信息。

    屏幕截图显示 Log Analytics 工作区的“表”屏幕。

  2. 选择表右侧的省略号 (...) 以打开表管理菜单。

    可用的表管理选项因表类型而异。

    1. 选择“管理表”以编辑表属性。

    2. 选择“编辑架构”以查看和编辑表架构。

后续步骤

了解如何: