Azure Monitor Log Analytics 示例查询
Azure Monitor 资源日志是 Azure 服务发出的日志,用于描述这些服务或资源的操作。 日志导出到 Log Analytics 工作区后,会存储在表中。 本系列文章包含用于从 Log Analytics 表中检索数据的示例查询。 这些查询也可以在 Log Analytics 工作区中使用。
- 客户端到 Direct Line 通道
- 机器人到渠道
- 渠道到机器人
- 从 Facebook 到 Azure 机器人服务的请求
- 从 Azure 机器人服务到 Facebook API 的请求
- 从客户端发送到 Direct Line 的活动
- Direct Line 通道日志
- 失败的请求数
- Direct Line 通道响应代码折线图
- 请求持续时间折线图
- 响应代码折线图
- 响应代码饼图
- 请求操作饼图
- 调用自动化操作
- 计算调用自动化操作持续时间百分位数
- 每个调用自动化操作的前 5 个 IP 地址
- 调用自动化操作错误
- 调用自动化操作结果计数
- 调用连接 ID 的调用自动化日志
- 调用的调用自动化 API 操作
- CallAutomation API 调用的 CallDiagnostics 日志
- CallAutomation API 调用的 CallSummary 日志
- 每个呼叫的流数量
- 每个呼叫的流数量直方图
- 媒体类型比率
- 传输类型比率
- 平均遥测值
- 平均抖动直方图
- 最大抖动直方图
- 平均数据包丢失率直方图
- 最大数据包丢失率直方图
- 平均往返时间直方图
- 最大往返时间直方图
- 抖动质量比率
- 数据包丢失率质量比率
- 往返时间质量比率
- CallAutomation API 调用的 CallDiagnostics 日志
- 按关键字搜索呼叫
- 搜索呼叫中的所有参与者
- 每次通话的参与者人数
- 参与者电话号码
- 每次群组通话的参与者人数
- 通话类型比率
- 通话持续时间直方图
- 呼叫持续时间百分位数
- 每日通话
- 每小时通话
- 每个通话的终节点
- SDK 版本比率
- 操作系统版本比率
- CallAutomation API 调用的 CallSummary 日志
- 按关键字搜索呼叫
- 搜索呼叫中的所有参与者
- 在通话中搜索所有客户端操作
- 各重点领域的 AD 建议
- 各计算机的 AD 建议
- 各林的 AD 建议
- 各域的 AD 建议
- 各 DomainController 的 AD 建议
- 各 AffectedObjectType 的 AD 建议
- 每个唯一的 AD 建议触发了多少次?
- 高优先级 AD 评估安全建议
- AEWComputePipelinesLogs 获取每日任务计数
- AEWComputePipelinesLogs 获取失败的任务详细信息
- AEWComputePipelinesLogs 获取长期作业
- AEWComputePipelinesLogs 获取任务 E2E 延迟时间
- Azure Sphere 设备身份验证和证明失败
- Azure Sphere 设备事件时间线
- Azure Sphere 设备检测信号事件时间图表
- 未更新到最新 OS 的 Azure Sphere 设备
- Azure Sphere 设备遥测事件摘要
- 获取 DNS 失败
- 获取分布式防火墙日志
- 获取 VM 已创建的审核事件
- 获取 VM 已删除的审核事件
- 获取 VM 已启动的审核事件
- 获取 VM 已断开连接的审核事件
- 获取 VM 已重新启动的审核事件
- 获取 VM 已迁移的审核事件
- 获取主机已添加的审核事件
- 获取主机关闭的审核事件
- 获取主机进入维护模式的审核事件
- 获取主机退出维护模式的审核事件
- 获取主机已连接的审核事件
- 获取主机连接中断的审核事件
- 获取群集的审核事件
- 获取 NSX 的审核事件计数
- 获取 vCenter 的审核事件计数
- 获取角色已添加的审核事件
- 获取严重性为“信息”的 AVS 事件
- 发布 AMQP 协议的成功连接
- 发布失败 AAD 日志
- 发布失败 SAS 日志
- 发布发送消息的失败
- 发布命名空间失败
- [经典] 过去 7 天内的错误
- 发布 AMQP 协议的成功连接
- 发布发送消息的失败
- 发布命名空间失败
- 发布失败 AAD 日志
- 发布失败 SAS 日志
- 请求数量
- 最近 100 次调用的日志
- 调用次数(按 API)
- 消耗的带宽
- 请求大小
- 响应大小
- 客户端 TLS 版本
- 错误原因细分
- 最近 100 个失败请求
- 获取因与后端相关的问题而失败的请求
- 获取因与后端不相关的问题而失败的请求
- 总延迟
- 后端延迟
- 客户端延迟
- 缓存命中率
- 显示配置服务器日志
- 显示服务注册表日志
- 显示 Spring Cloud Gateway 日志
- 显示 API 门户日志
- 显示应用程序配置服务日志
- 显示 Spring Cloud Gateway 操作员日志
- [经典] 在 AzureActivity 中查找
- 关闭虚拟机
- 50 个最新日志
- 操作的状态
- 最近的 Azure 活动日志
- 失败的操作
- 资源创建
- 在 AzureActivity 中查找
- 显示 AzureActivity 表中的日志
- 显示 AzureActivity 表中的日志
- 显示前 50 个活动日志事件
- 显示活动日志管理事件
- VM 创建
- 显示从策略生成的活动日志事件
- 列出过去 48 小时内的调用方及其关联操作
- 所有 Azure 活动
- 用户的 Azure 活动
- 成功密钥枚举
- JIT 启动网络访问权限
- Azure 活动操作统计信息
- 自动化作业中的错误
- 查找在最后一天报告自动化作业中的错误的日志
- 已失败、已暂停或已停止的 Azure 自动化作业
- Runbook 成功完成,但出现错误
- 查看历史作业状态
- 已完成的 Azure 自动化作业
- 每个作业的成功任务数
- 每个作业的失败任务数
- 任务持续时间
- 池重设大小
- 池重设大小失败
- [Microsoft CDN(经典)] 每小时请求数
- [Microsoft CDN(经典)] 按 URL 列出的流量
- [Microsoft CDN(经典)] 按 URL 列出的 4XX 错误率
- [Microsoft CDN(经典)] 按用户代理列出的请求错误
- [Microsoft CDN(经典)] 前 10 个 URL 请求计数
- [Microsoft CDN(经典)] 唯一 IP 请求计数
- [Microsoft CDN(经典)] 前 10 个客户端 IP 和 HTTP 版本
- [Azure Front Door 标准版/高级版] 按 IP 和规则列出的前 20 个被阻止客户端
- [Azure Front Door 标准版/高级版] 按路由列出的源请求
- [Azure Front Door 标准版/高级版] 按用户代理列出的请求错误
- [Azure Front Door 标准版/高级版] 前 10 个客户端 IP 和 http 版本
- [Azure Front Door 标准版/高级版] 按主机和路径列出的请求错误
- [Azure Front Door 标准版/高级版] 每小时防火墙阻止的请求计数
- [Azure Front Door 标准版/高级版] 按主机、路径、规则和操作列出的防火墙请求计数
- [Azure Front Door 标准版/高级版] 每小时请求数
- [Azure Front Door 标准版/高级版] 前 10 个 URL 请求计数
- [Azure Front Door 标准版/高级版] 前 10 个 URL 请求计数
- [Azure Front Door 标准版/高级版] 唯一 IP 请求计数
- 在 AzureDiagnostics 中查找
- 超过阈值的执行时间
- 显示最慢查询
- 显示查询的统计信息
- 查看 GENERAL 类中的审核日志事件
- 查看 CONNECTION 类中的审核日志事件
- 超过阈值的执行时间
- 显示最慢查询
- 显示查询的统计信息
- 查看 GENERAL 类中的审核日志事件
- 查看 CONNECTION 类中的审核日志事件
- Autovacuum 事件
- 服务器重启
- 查找错误
- 未经授权的连接
- 死锁数
- 锁争用
- 审核日志
- 表和事件类型的审核日志
- 执行时间超过阈值的查询
- 最慢查询
- 查询统计信息
- 执行计数趋势
- 排名靠前的等待事件
- 等待事件趋势
- 连接错误
- 限制错误最多的设备
- 死终结点
- 错误摘要
- 最近连接的设备
- 设备的 SDK 版本
- 过去 24 小时内消耗的 RU/s
- 过去 24 小时内含限制 (429) 的集合
- 过去 24 小时内消耗的请求单位 (RU) 的主要操作
- 按存储列出的主要逻辑分区键
- [经典] 捕获失败的持续时间
- [经典] 客户端的联接请求
- [经典] 密钥保管库访问 - 未找到密钥
- [经典] 使用密钥保管库执行的操作
- 最近 7 天的错误
- 捕获失败的持续时间
- 客户端的联接请求
- 密钥保管库访问 - 未找到密钥
- 使用密钥保管库执行的操作
- [经典] 此 KeyVault 的活跃状态如何?
- [经典] 谁在调用此密钥保管库?
- [经典] 是否有慢速请求?
- [经典] 此密钥保管库处理请求的速度有多快?
- [经典] 是否有失败?
- [经典] 上个月发生了哪些更改?
- [经典] 列出所有输入反序列化错误
- [经典] 在 AzureDiagnostics 中查找
- 计费的执行总数
- 按工作流列出的逻辑应用执行分配
- 按状态列出的逻辑应用执行分配
- 触发失败计数
- 每小时请求数
- 每小时非 SSL 请求数
- 每小时的失败请求数
- 按用户代理分类的错误
- 按 URI 列出的错误
- 前 10 个客户端 IP
- 主要 HTTP 版本
- 网络安全事件
- 每小时请求数
- 按路由规则列出的已转发后端请求
- 按主机和路径列出的请求错误
- 按用户代理列出的请求错误
- 前 10 个客户端 IP 和 http 版本
- 每小时防火墙阻止的请求计数
- 按 IP 和规则列出的前 20 个被阻止客户端
- 按主机、路径、规则和操作列出的防火墙请求计数
- 应用程序规则日志数据
- 网络规则日志数据
- 威胁情报规则日志数据
- Azure 防火墙日志数据
- Azure 防火墙 DNS 代理日志数据
- BGP 路由表
- BGP 信息性消息
- 监视状态为关闭的终结点
- 成功的 P2S 连接
- 失败的 P2S 连接
- 网关配置更改
- S2S 隧道连接/断开连接事件
- BGP 路由更新
- 显示 AzureDiagnostics 表中的日志
- 失败的备份作业
- [经典] 列出管理操作
- [经典] 错误摘要
- [经典] 密钥保管库访问尝试 - 未找到密钥
- [经典] AutoDeleted 实体
- [经典] 密钥保管库执行的操作
- 过去 7 天内的管理操作
- 错误摘要
- 密钥保管库访问尝试 - 未找到密钥
- AutoDeleted 实体
- Keyvault 执行的操作
- 托管实例上超过 90% 的存储
- 托管实例上超过 95% 的 CPU 使用率阈值
- 显示所有活动智能见解
- 等待统计信息
- 列出所有输入数据错误
- 列出所有输入反序列化错误
- 列出所有 InvalidInputTimeStamp 错误
- 列出所有 InvalidInputTimeStampKey 错误
- 延迟到达的事件
- 提前到达的事件
- 无序到达的事件
- 所有输出数据错误
- 列出所有 RequiredColumnMissing 错误
- 列出所有 ColumnNameInvalid 错误
- 列出所有 TypeConversionError 错误
- 列出所有 RecordExceededSizeLimit 错误
- 列出所有 DuplicateKey 错误
- 所有级别为“错误”的日志
- “失败”的操作
- 输出限制日志(Cosmos DB、Power BI、事件中心)
- 暂时性输入和输出错误
- 过去 7 天内所有数据错误的摘要
- 过去 7 天内所有错误的摘要
- 过去 7 天内的“失败”操作摘要
- HTTP 响应代码的饼图
- 响应时间的折线图
- [经典] 在 AzureMetrics 中查找
- 最新指标
- 在 AzureMetrics 中查找
- ExpressRoute 线路 BitsInPerSecond 流量图
- ExpressRoute 线路 BitsOutPerSecond 流量图
- ExpressRoute 线路 ArpAvailablility 图
- ExpressRoute 线路 BGP 可用性
- 平均 CPU 使用率
- 性能故障排除
- 加载数据
- P2S 连接计数
- P2S 带宽利用率
- 网关吞吐量
- 显示 AzureMetrics 表中的日志
- 显示 AzureMetrics 表中的日志
- 群集可用性 (KeepAlive)
- CIEventsAudit - API 响应代码折线图
- CIEventsAudit - 结果类型 ClientError
- CIEventsAudit - 安全级别错误
- CIEvents - 特定相关 ID 的所有事件
- CIEventsAudit - 特定实例 ID 的所有事件
- CIEventsOperational - 事件类型 ApiEvent
- CIEventsOperational - 事件类型 WorkflowEvent
- CIEvents - 特定相关 ID 的所有事件
- CIEventsOperational - 特定实例 ID 的所有事件
- 内存使用率百分比
- 平均节点 CPU 使用率百分比
- 虚拟机失败
- 群集中的虚拟机总数。
- 群集中的可用卷容量。
- 卷延迟
- 体积 IOPS
- 卷吞吐量
- 群集节点已关闭
- 内存使用率百分比
- 引入延迟(端到端)时间图表 - 事件表
- 显示所选事件的趋势
- 计算机上的错误事件缺少安全或关键更新
- 过去一小时内的所有事件
- 事件已启动
- 按事件源排序的事件
- 按事件 ID 排序的事件
- 警告事件
- 警告事件的计数
- OM 中介于 2000 到 3000 之间的事件
- Windows 防火墙策略设置
- 计算机更改了 Windows 防火墙策略设置
- 计算检测信号
- 每台计算机的最后一个检测信号
- 引入延迟(端到端)峰值 - Heartbeat 表
- 代理延迟峰值 - Heartbeat 表
- 最近停止的检测信号 - Heartbeat 表
- 目前的计算机可用性
- 不可用的计算机
- 可用速率
- 未报告 VM
- 计算机列表
- 在 Heartbeat 中查找
- IoT Edge:设备脱机或未按预期速率向上游发送消息
- IoT Edge:超出阈值的边缘中心队列大小
- 最大节点磁盘
- 每个节点每秒读取 Prometheus 磁盘数
- 在 InsightsMetrics 中查找
- 正在收集什么数据?
- 虚拟机可用内存
- 绘制 CPU 利用率趋势(按计算机)图表
- 虚拟机可用磁盘空间
- 使用检测信号跟踪 VM 可用性
- CPU 利用率最高的前 10 台虚拟机
- 最低的后 10 个可用磁盘空间百分比
- 查找值处于活动状态的所有条目
- 查找值为最新的所有条目
- 查找 VxlanVlanToVniVlan 类型的所有事件
- 查找 afisafiname 不属于 L2VPN_EVPN 类型的所有条目
- 查找网络实例名称属于 workload-mgmt 类型的所有条目
- 非 RDMA 活动
- RDMA 活动
- 正在收集什么数据?
- 内存和 CPU 使用情况
- 过去一天的 CPU 使用率趋势
- 具有最高磁盘空间的前 10 台计算机
- 正在收集什么数据?
- 虚拟机可用内存
- 绘制 CPU 利用率趋势图表
- 虚拟机可用磁盘空间
- CPU 利用率最高的前 10 台虚拟机
- 最低的后 10 个可用磁盘空间百分比
- 容器 CPU
- 容器内存
- 实例平均 CPU 使用率从上周增长
- 在 Perf 中查找
- 唯一经过身份验证的 Redis 客户端 IP 地址
- 每小时 Redis 客户端身份验证请求数
- 每小时的 Redis 客户端连接数
- 每小时的 Redis 客户端断开连接数
- 对 Redis 缓存的失败身份验证尝试
- 各重点领域的 SQL 建议
- 各计算机的 SQL 建议
- 各实例的 SQL 建议
- SQL 建议(按数据库)
- 各 AffectedObjectType 的 SQL 建议
- 每个唯一的 SQL 建议触发了多少次?
- 高优先级 SQL 评估建议
- 安全事件最常见的事件 ID
- 添加到安全组的成员
- 明文密码的使用
- Windows 登录失败
- 所有安全活动
- 设备上的安全活动
- 管理的安全活动
- 按设备进行的登录活动
- 登录次数超过 10 的设备
- 已终止的帐户反恶意软件
- 已终止反恶意软件的设备
- 执行哈希的设备
- 执行的进程名称
- 清除安全日志的设备
- 按帐户划分的登录活动
- 登录次数少于 5 次的帐户
- 设备上的远程登录帐户
- 具有来宾帐户登录的计算机
- 添加到已启用安全组的成员
- 域安全策略更改
- 系统审核策略更改
- 可疑可执行文件
- 使用明文密码登录
- 包含已清理事件日志的计算机
- 帐户登录失败
- 已锁定的帐户
- 更改或重置密码尝试
- 创建或修改的组
- 远程过程调用尝试次数
- 已更改的用户帐户
- 客户端连接 ID
- 连接关闭原因
- IP 地址
- 与特定连接 ID 相关的日志
- 与特定消息跟踪 ID 相关的日志
- 与特定用户 ID 相关的日志
- 包含警告或异常的日志
- 服务器连接 ID
- 操作名称的时间图表
- 传输类型
- 用户 ID
- 最常见的错误
- 导致错误最多的操作
- 延迟最高的操作
- 导致服务器端出现限制的操作
- 显示匿名请求
- 频繁操作图表
- 查找 Linux 内核事件
- 所有 Syslog
- 所有出现错误的 Syslog
- 按设施列出的所有 Syslog
- 所有 Syslog(按进程名称)
- 按计算机添加到 Linux 组的用户
- 计算机创建的新 Linux 组
- Linux 用户密码更改失败
- Ssh 登录失败的计算机
- Su 登录失败的计算机
- Sudo 登录失败的计算机
- 缺少安全或关键更新
- 适用于 Windows 计算机的更新
- 适用于 Linux 计算机的更新
- 缺少更新摘要
- 缺少更新列表
- 缺少更新的计算机
- 缺少服务器所需的更新
- 缺少关键安全更新
- 缺少安全或关键更新,需要手动更新
- 缺少更新汇总
- 跨计算机的非重复缺失更新
- 列出 IIS 日志条目
- 显示明细响应代码
- 每页所用的最长时间
- 显示 404 页列表
- 平均 HTTP 请求时间
- 服务器出现内部服务器错误
- 按 HTTP 请求方法统计 IIS 日志条目
- 按 HTTP 用户代理统计 IIS 日志条目
- 按客户端 IP 地址的 IIS 日志条目计数
- 客户端 IP 的 IIS 日志条目
- 按 URL 统计 IIS 日志条目数
- 按主机排序的 IIS 日志条目计数
- 按客户端 IP 计算的总字节流量
- 每台 IIS 计算机接收的字节数
- 每个 IIS 服务器 IP 响应客户端的字节数
- 客户端 IP 的平均 HTTP 请求时间
- 连接错误
- 会话持续时间
- 按平均连接持续时间排名前 10 位的用户
- 前 10 名最活跃的用户
- 按主机池列出的平均连接持续时间
- 按用户计数显示的客户端操作系统信息
- Azure 虚拟桌面客户端使用情况信息
- 平均会话登录时间