管理 Log Analytics 工作区中的表

使用 Log Analytics 工作区,你可以将来自 Azure 资源和非 Azure 资源的日志收集到一个空间中,以便通过某种方式(例如通过 Azure 逻辑应用)进行数据分析,供其他服务使用。 Log Analytics 工作区由表组成,可以配置表来管理数据模型和日志相关成本。 本文介绍 Azure Monitor 日志中的表配置选项,以及如何根据数据分析和成本管理需求设置表属性。

所需的权限

你必须对所管理的 Log Analytics 工作区具有 microsoft.operationalinsights/workspaces/tables/write 权限,例如,由 Log Analytics 参与者内置角色所提供的权限。

表属性

此图概述了 Azure Monitor 日志中的表配置选项:

Diagram that shows table configuration options, including table type, table schema, table plan, and retention and archive.

表类型和架构

表的架构是构成表的列的集合,Azure Monitor 日志将日志数据从一个或多个数据源收集到其中。

Log Analytics 工作区可以包含以下类型的表:

表类型 数据源 架构
Azure 表 来自 Azure 资源的日志或 Azure 服务和解决方案所需的日志。 Azure Monitor 日志根据你使用的 Azure 服务和为特定资源配置的诊断设置自动创建 Azure 表。 每个 Azure 表都有一个预定义的架构。 可以将列添加到 Azure 表,以存储转换后的日志数据,或使用来自其他源的数据扩充 Azure 表中的数据。
自定义表 非 Azure 资源和任何其他数据源,例如基于文件的日志。 对于从给定数据源收集的数据,可以根据你所希望的数据存储方式定义自定义表的架构
搜索结果 所有数据存储在 Log Analytics 工作区中。 搜索结果表的架构基于运行搜索作业时定义的查询。 无法编辑现有搜索结果表的架构。
还原的日志 存档的日志。 还原日志表与你从中还原日志的表具有相同的架构。 无法编辑现有还原日志表的架构。

日志数据计划

根据你访问表中数据的频率配置表的日志数据计划

  • “分析”计划使日志数据可供交互式查询使用,以及供功能和服务使用。
  • “基本”日志数据计划提供了一种低成本方式来引入和保留日志,以便进行故障排除、调试、审核和实现合规性。

保留和存档

存档是一种低成本解决方案,用于保留不再经常在工作区中用于合规性或偶尔调查的数据。 设置表级保留以替代默认工作区保留并存档工作区中的数据。

若要访问存档的数据,请运行搜索作业在特定时间范围内还原数据

引入时转换

通过使用数据收集规则根据你为自定义表定义的架构在引入之前筛选和转换数据,降低成本和分析工作量。

查看表属性

注意

表名称区分大小写。

在 Azure 门户中查看和设置表属性:

  1. 从 Log Analytics 工作区中,选择“表”。

    “表”屏幕显示 Log Analytics 工作区中所有表的表配置信息。

    Screenshot that shows the Tables screen for a Log Analytics workspace.

  2. 选择表右侧的省略号 (...) 以打开表管理菜单。

    可用的表管理选项因表类型而异。

    1. 选择“管理表”以编辑表属性。

    2. 选择“编辑架构”以查看和编辑表架构。

后续步骤

了解如何: