Добавление или удаление таблиц и столбцов в журналах Azure Monitor

В этой статье объясняется, как создать пользовательскую таблицу с помощью примера правила сбора данных (DCR) и управления схемами таблиц с помощью настраиваемых столбцов.

Правила сбора данных (DCR) управляют способом сбора данных Azure Monitor. Они позволяют фильтровать и преобразовывать данные журнала до достижения Azure или настраиваемой таблицы.

Настраиваемые столбцы расширяют схему таблицы для изменения в источнике данных или требованиях к анализу вашей организации. При обновлении схемы таблицы обновите все DCR, которые отправляют данные в эту таблицу.

Предварительные условия

Действие Требования к разрешениям
Управление таблицей Microsoft.OperationalInsights/workspaces/* разрешение на уровне рабочей области Log Analytics или выше.
Например, как в случае с привилегированной встроенной ролью участник Log Analytics.

Чтобы получить данные в таблицу, может потребоваться следующее:

  • Конечная точка сбора данных (DCE). Дополнительные сведения см. в разделе DCE.
  • Пример по крайней мере одной записи исходных данных в JSON-файле. Используйте этот пример для создания пользовательских таблиц на портале, например при сборе источников данных текста и JSON на виртуальных машинах.

Рассмотрим следующие дополнительные требования:

  • Все таблицы в рабочей области Log Analytics должны иметь TimeGenerated столбец, определяющий время приема записи. Если столбец отсутствует, Azure Monitor автоматически добавляет его в преобразование для таблицы в DCR. Дополнительные сведения см. в поддерживаемых форматах datetime.
  • Планы таблиц Auxiliary/Lake поддерживают только столбец TimeGenerated в формате ISO 8601 с точностью до шести знаков после запятой (микросекунды). Дополнительные сведения см. в поддерживаемом формате даты и времени ISO 8601.

Создание настраиваемой таблицы

Таблицы Azure имеют предопределенные схемы. Чтобы хранить данные журнала в другой схеме, используйте правила сбора данных для определения способа сбора, преобразования и отправки данных в настраиваемую таблицу в рабочей области Log Analytics. При создании пользовательской таблицы выберите план таблицы (Аналитика (по умолчанию), Базовый или Вспомогательный / Lake) в зависимости от использования данных и требований к стоимости.

Пользовательские таблицы имеют суффикс _CL; например, имя_таблицы_CL. Портал Azure автоматически добавляет суффикс _CL в имя таблицы. При создании настраиваемой таблицы с помощью другого метода необходимо добавить суффикс _CL самостоятельно. Свойство tablename_CL в DataFlows Streams, которое находится в правилах сбора данных, должно совпадать с именем tablename_CL в рабочей области Log Analytics.

Предупреждение

Azure использует имена таблиц при выставлении счетов, поэтому не указывайте в имени конфиденциальную информацию.

Чтобы создать пользовательскую таблицу с помощью портала Azure, выполните следующие действия.

  1. В меню рабочих областей Log Analytics выберите "Таблицы".

  2. Нажмите кнопку "Создать".

  3. Введите имя и, при необходимости, описание таблицы. Вам не нужно добавлять суффикс _CL в имя настраиваемой таблицы. На портале автоматически добавляется суффикс в указанное имя.

  4. В разделе "План таблицы" выберите "Аналитика " (по умолчанию), "Базовый" или " Вспомогательный" или "Озеро".

  5. Выберите существующее правило сбора данных в раскрывающемся списке правила сбора данных или выберите команду "Создать новое правило сбора данных" и укажите подписку, группу ресурсов и имя для нового правила сбора данных.

    Снимок экрана: новое правило сбора данных.

  6. Выберите конечную точку сбора данных и нажмите кнопку "Далее". Если вы выбрали DCR, который уже связан с DCE, этот раскрывающийся список недоступен.

  7. Выберите "Обзор файлов " и найдите JSON-файл с примерами данных для новой таблицы. На следующем снимке экрана используется пример JSON-файла из скрипта в руководстве. Отправка данных в журналы Azure Monitor.

    Снимок экрана: поиск файлов в настраиваемом журнале.

    Если образец данных не содержит TimeGenerated столбец, вы получите сообщение о том, что портал создает преобразование с этим столбцом.

  8. Если вы хотите преобразовать данные журнала перед приемом в таблицу:

    1. Выберите редактор преобразования.

      Редактор преобразования позволяет создать преобразование для входящего потока данных. Преобразование — это запрос на языке запросов Kusto (KQL), который выполняется для каждой поступающей записи. Журналы Azure Monitor хранят результаты запроса в целевой таблице.

      Снимок экрана: предварительный просмотр данных настраиваемого журнала.

    2. Выберите "Выполнить" , чтобы просмотреть результаты.

      Снимок экрана: первичный запрос данных настраиваемого журнала.

  9. Нажмите кнопку "Применить" , чтобы сохранить преобразование и просмотреть схему новой таблицы. Нажмите кнопку Далее.

    Снимок экрана, показывающий окончательную схему настраиваемого журнала.

  10. Проверьте окончательные сведения и нажмите кнопку "Создать ", чтобы сохранить пользовательский журнал.

    Снимок экрана: создание настраиваемого журнала.

Variable Пример значения Purpose
host management.azure.com Неявная конечная точка Azure Resource Manager
subscriptionId aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e Пользовательский ввод
resourceGroupName myResourceGroup Пользовательский ввод
workspaceName myWorkspace Пользовательский ввод
tableName_CL myTable_CL Пользовательский ввод
план Вспомогательный Допустимые значения: Analytics (по умолчанию), Basic. Auxiliary См. схемы таблиц.
apiVersion 2025-07-01 Ссылки

Удалить таблицу

Невозможно удалить таблицы Azure. Как Azure удаляет данные при удалении любой другой таблицы, зависит от типа таблицы.

Дополнительные сведения см. в разделе "Что происходит с данными при удалении таблицы в рабочей области Log Analytics".

Чтобы удалить таблицу из портал Azure, выполните следующие действия.

  1. В меню рабочей области Log Analytics выберите "Таблицы".

  2. Найдите таблицы, которые нужно удалить по имени или выбрав результаты поиска в поле "Тип".

    Снимок экрана: экран

  3. Выберите таблицу, которую нужно удалить, выберите многоточие ( ... ) справа от таблицы, нажмите кнопку "Удалить" и подтвердите удаление, введя "Да".

    Снимок экрана: экран

Variable Пример значения Purpose
host management.azure.com Неявная конечная точка Azure Resource Manager
subscriptionId aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e Пользовательский ввод
resourceGroupName myResourceGroup Пользовательский ввод
workspaceName myWorkspace Пользовательский ввод
tableName_CL myTable_CL Пользовательский ввод
apiVersion 2025-07-01 Ссылки

Добавление или удаление настраиваемого столбца

Пользовательские таблицы позволяют изменять схему, добавляя или удаляя столбцы после создания таблицы. В таблицах Azure можно добавлять и удалять только пользовательские столбцы.

Внимание

При обновлении схемы таблицы обязательно обновите все правила сбора данных, отправляющие данные в таблицу. Схема таблицы, определяемая в правиле сбора данных, определяет, как Azure Monitor передает данные в целевую таблицу. Azure Monitor не обновляет правила сбора данных автоматически при внесении изменений в схему таблицы.

Используйте эти правила при определении имен столбцов для пользовательских таблиц:

  • Имена столбцов должны начинаться с буквы (A-Z или a-z).
  • После первого символа используйте только буквы, цифры или символы подчеркивания.
  • Не используйте пробелы, точки, дефисы или другие знаки препинания в именах столбцов.
  • Буквы, отличные от ASCII (например, Ö, É, Ö), не поддерживаются в именах столбцов.
  • Имена столбцов чувствительны только к регистру для таблиц Analytics и Basic. Вспомогательная таблица журнала удаляет данные с повторяющимися именами столбцов, если единственное различие имеет значение.
  • Имена столбцов должны содержать от 2 до 45 символов.
  • Пользовательские имена столбцов в таблицах Azure должны оканчиваться на _CF.
  • Тип GUID — это логическая заметка, но значения хранятся и запрашиваются в виде строк. Дополнительные сведения см. в разделе Типы данных столбцов в журналах Azure Monitor.
  • Не используйте имена, конфликтующие с системными или зарезервированными столбцами, включая id, BilledSizeIsBillableInvalidTimeGeneratedTenantIdTitleTypeUniqueId_ItemId_ResourceGroup_ResourceId_SubscriptionId_TimeReceived

Эти правила схемы являются более строгими, чем общие правила идентификатора Kusto. Kusto может ссылаться на необычные имена свойств с кавыками в запросах, но настраиваемая схема таблицы принимает только буквы, цифры и подчеркивания для имен столбцов.

Чтобы добавить настраиваемый столбец в таблицу в рабочей области Log Analytics, или удалить столбец:

  1. В меню рабочих областей Log Analytics выберите "Таблицы".

  2. Выберите многоточие ( ... ) справа от таблицы, которую вы хотите изменить, и выберите " Изменить схему".

    Это действие открывает экран редактора схем .

  3. Прокрутите вниз до раздела "Настраиваемые столбцы" на экране редактора схем.

    Снимок экрана: экран редактора схем с выделенными кнопками

  4. Чтобы добавить новый столбец, выполните приведенные действия.

    1. Выберите " Добавить столбец".
    2. Задайте имя и описание столбца (необязательно) и выберите ожидаемый тип значения в раскрывающемся списке "Тип ".
    3. Нажмите кнопку "Сохранить", чтобы сохранить новый столбец.
  5. Чтобы удалить столбец, щелкните значок "Удалить " слева от столбца, который требуется удалить.

Variable Пример значения Purpose
host management.azure.com Неявная конечная точка Azure Resource Manager
subscriptionId aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e Пользовательский ввод
resourceGroupName myResourceGroup Пользовательский ввод
workspaceName myWorkspace Пользовательский ввод
tableName Heartbeat Пользовательский ввод
Имя столбца Custom1_CF Пользовательский ввод
apiVersion 2025-07-01 Ссылки