Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Экспорт исторических записей из таблицы рабочей области Log Analytics с помощью задания экспорта (предварительная версия). Задание экспорта — это асинхронная операция по запросу, которая экспортирует журналы из одной таблицы в учетную запись Хранилище BLOB-объектов Azure. На основе запроса на языке Kusto Query Language (KQL) и указанного вами временного диапазона результаты записываются в Хранилище BLOB-объектов в формате Parquet и распределяются по почасовым папкам.
| Сценарий | Description |
|---|---|
| Готовность к юридическому соответствию и аудиту | Экспортируйте журналы из определенных периодов времени для выполнения запросов аудита, поддержки юридических удержаний или демонстрации соответствия нормативным требованиям. |
| Расширенное исследование безопасности | Экспортируйте целевые наборы данных журналов для интеграции со сторонними решениями SIEM, а также для углублённого расследования угроз, криминалистического анализа и сопоставления данных. |
| Машинное обучение и бизнес-аналитика | Экспорт исторических наборов данных для обучения модели, проверки и объединения с корпоративными хранилищами данных для создания отчетов и аналитики. |
Задание на экспорт дополняет правила экспорта данных Log Analytics, которые непрерывно передают новые данные по мере их поступления, но не могут охватить данные, которые уже поступили в вашу рабочую область. Задание экспорта заполняет этот разрыв. Используйте задание экспорта, если необходимо экспортировать исторические данные, которые уже есть в рабочей области до начала правила экспорта данных, или при экспорте определенного подмножества записей на основе запроса KQL.
В этой статье показано, как предоставить необходимые разрешения, отправить задание экспорта через REST API или PowerShell и отслеживать его до завершения.
Important
Задания на экспорт сейчас доступны в предварительной версии. Ознакомьтесь с Дополнительными условиями использования для предварительных версий Microsoft Azure, чтобы узнать юридические условия, применимые к функциям Azure, которые находятся в статусе бета, предварительного просмотра или иначе еще не выпущены в общий доступ.
Prerequisites
- Рабочая область Log Analytics с хотя бы одной таблицей в плане "Аналитика" или "Базовый". Вспомогательный план не поддерживается.
- Учетная запись Хранилище BLOB-объектов Azure для получения экспортированных данных. Планируйте емкость с учетом объема экспортируемых данных, как описано в целевых показателях масштабируемости учетной записи хранения.
Как работает задание экспорта
При отправке задания на экспорт Azure Monitor Logs распределяет запрос между несколькими параллельными секциями и экспортирует результаты в вашу учётную запись хранения Azure, раскладывая их по папкам за каждый час. Длительность задания зависит от объема сканированных и экспортированных данных, и может продлиться до нескольких дней при экспорте сотен терабайтов.
Встроенный механизм повторных попыток управляет временными сбоями, поэтому задание успешно завершается при экспорте всех данных. Если какие-либо контейнеры завершаются с ошибкой, задание завершается со статусом Failed. Отправьте запрос retry в течение семи дней, пока сохраняется состояние задания, чтобы вручную повторно обработать неудачные сегменты.
Задания экспорта выполняются на отдельных вычислительных ресурсах, независимо от процесса приема данных, поэтому они не влияют ни на прием данных в рабочую область, ни на выполнение запросов.
Создание заданий экспорта и управление ими с помощью REST API Log Analytics. Получите доступ к экспортированным данным в виде BLOB-объектов Parquet в вашей учетной записи хранения.
Права доступа к заданию экспорта
Чтобы запустить задание экспорта, вам потребуются разрешения в рабочей области Log Analytics. Кроме того, необходимо предоставить управляемой идентичности рабочей области, назначаемой системой, доступ к целевой учетной записи хранения.
| Action | Требуются разрешения | Член |
|---|---|---|
| Выполнение задания экспорта и запрос исходной таблицы |
Microsoft.OperationalInsights/workspaces/query/read и Microsoft.OperationalInsights/workspaces/jobs/export/action разрешения на доступ к рабочей области Log Analytics, как, например, предусмотрено встроенной ролью "Читатель Log Analytics". |
Пользователь |
| Журналы запросов в таблице |
Microsoft.OperationalInsights/workspaces/query/<table>/readразрешения на рабочую область Log Analytics, например, предоставляемые встроенной ролью Log Analytics Reader. |
Пользователь |
| Создать в рабочей области управляемое удостоверение, назначаемое системой |
Microsoft.OperationalInsights/workspaces/write разрешения на рабочую область Log Analytics, предоставляемые, например, встроенной ролью Участник Log Analytics. |
Пользователь |
| Определить конечную точку учетной записи хранения назначения |
Microsoft.Storage/storageAccounts/read разрешения для учетной записи хранения, как, например, предусмотрено встроенной ролью "Читатель Log Analytics". |
Управляемое удостоверение рабочей области |
| Записать в учетную запись хранения назначения |
Microsoft.Storage/storageAccounts/blobServices/containers/write, Microsoft.Storage/storageAccounts/blobServices/containers/delete, Microsoft.Storage/storageAccounts/blobServices/containers/read разрешения к учетной записи хранения, которые предоставляет, например, встроенная роль «Участник данных BLOB-объектов хранилища». |
Управляемое удостоверение рабочей области |
Предоставьте управляемому удостоверению рабочей области Log Analytics доступ к служба хранилища Azure
Управляемое удостоверение, назначаемое системой, рабочей области Log Analytics проходит проверку подлинности в вашей учетной записи хранения Azure для записи экспортируемых BLOB-объектов. Настройте этот идентификатор один раз для каждого рабочего пространства.
Шаг 1. Создайте управляемое удостоверение, назначенное системой, для рабочей области
- В портале Azure откройте рабочую область Log Analytics.
- Выберите Identity в левом меню рабочей области.
- На вкладке "Назначаемая системой" установите "Состояние" в "включено", а затем нажмите кнопку "Сохранить".
Шаг 2. Предоставьте управляемому удостоверению доступ на запись к целевой учетной записи хранения
- На портале Azure откройте целевую учетную запись хранения.
- Выберите Управление доступом (IAM)>Добавить>Добавить назначение ролей.
- На вкладке Роль выберите Участник данных больших двоичных объектов хранилища, а затем выберите Далее.
- На вкладке «Участники» в поле «Назначить доступ для» выберите «Управляемое удостоверение», а затем выберите «+ Выбрать участников».
- На панели «Выбор управляемых удостоверений» выберите подписку и тип управляемого удостоверения рабочая область Log Analytics, выберите рабочую область, а затем выберите Выбрать.
- Выберите кнопку Проверить + назначить.
Шаг 3. Предоставление управляемому удостоверению доступа на чтение к конечной точке учетной записи хранения
Повторите процедуру назначения роли, но на этот раз назначьте тому же управляемому удостоверению встроенную роль Log Analytics Reader. Эта роль предоставляет разрешение Microsoft.Storage/storageAccounts/read, необходимое для определения конечной точки учётной записи хранения.
Особенности задания на экспорт
Перед отправкой задания экспорта рассмотрите следующие факторы:
- Настройте задание с помощью REST API. Интерфейс портала Azure еще недоступен.
- Экспорт таблиц в планах "Аналитика" и "Базовый". Вспомогательный план не поддерживается.
- Экспортированные данные записываются в формате Parquet. Формат JSON еще не поддерживается.
- Приватный канал Azure и периметр безопасности сети пока не поддерживаются.
- Аварийное переключение при сбое репликации рабочей области может прервать выполняющиеся задания. Вы не можете создавать новые задания на экспорт во вторичном регионе.
- Задание на экспорт не поддерживает условия контроля доступа на основе атрибутов Azure (ABAC). Если вы настраиваете любое условие ABAC в рабочей области или существует защищенная таблица, и у вас нет достаточных разрешений для запроса, задания экспорта завершаются сбоем на уровне рабочей области и возвращают ошибку 403 (запрещено) без подробного сообщения.
| Пороговое значение задания экспорта | Ценность | Примечания |
|---|---|---|
| Одновременные задачи для каждой рабочей области | 5 (активные, включая задания повторных попыток) | Если вам нужно выполнить более пяти заданий, отправьте их последовательно по мере завершения существующих заданий. |
| Тайм-аут задания | 7 дней | Это время ожидания достаточно для экспорта нескольких сотен терабайт данных. Если задание приближается к порогу времени ожидания, рассмотрите возможность определения области экспорта в меньший диапазон времени или оптимизации запроса, чтобы уменьшить объем сканированных и экспортированных данных. |
| Диапазон времени на задание | диапазон до 1 года по всему периоду хранения таблицы | Если необходимо экспортировать данные для более длительного диапазона времени, отправьте отдельные задания с различными диапазонами времени. |
| Повторные попытки выполнения задачи | 5 повторных попыток для каждого jobId (каждая — в течение 7 дней с момента последнего завершения задания) |
Если задание завершается сбоем или истекает время ожидания, можно повторить задание в течение семи дней после последнего времени завершения задания или отправить новое задание позже. |
Экспорт цен на задание
Плата за задания экспорта взимается на основе двух счетчиков Azure Monitor:
- Поиск заданий тарифицируется по объему данных, просканированных в исходной таблице.
- Экспорт данных Log Analytics тарифицируется по объему экспортированных данных, измеренному в целевой учетной записи хранения Azure.
Вы оплачиваете объем хранилища в целевой учетной записи хранения Azure в рамках вашей подписки, и эта плата не входит в стоимость функции задания экспорта.
Метрики экспорта данных Log Analytics используются правилами экспорта данных. Чтобы отличить начисления за задания на экспорт от начислений за правила экспорта данных в счете или в разделе анализа затрат, проверьте поле «Дополнительные сведения». Задания экспорта помечены тегом ExportType:Export job. Правила экспорта данных помечены тегом ExportType:Data export rule.
Подробные сведения о ценах см. в статье Цены на Azure Monitor.
Обеспечение полноты данных
Задание экспорта предназначено для обработки сотен терабайт журналов и включает механизм повторных попыток для преодоления временных проблем в запросах, сетях или хранилище. Если задание завершилось с ошибкой, в одном или нескольких контейнерах могут отсутствовать результаты. Экспорт можно завершить в течение семи дней после завершения исходного задания с помощью действия retry в jobId. Процесс повторных попыток оптимизирован для обработки неполных или отсутствующих данных, при этом пропуская данные, которые уже были успешно экспортированы, чтобы предотвратить дублирование в целевой системе.
Чтобы проверить состояние активных и завершенных заданий, включите параметры диагностики заданий в рабочей области, а затем запросите таблицу LAJobLogs . Вы можете инициировать до пяти повторных попыток, каждая из которых должна быть выполнена в течение семи дней с момента последнего завершения задания.
Следующий пример запроса возвращает неудачные задания за последние семь дней:
LAJobLogs
| where TimeGenerated > ago(7d)
| where Status == "Failed"
| sort by TimeGenerated asc
Управление заданием экспорта
Управление заданиями экспорта с помощью REST API с параметрами конфигурации задания. API поддерживает действия для создания заданий, проверок состояния, повторных попыток и отмены.
Одно задание позволяет настроить до 10 учетных записей хранения для решения сценариев ограничения скорости хранения, обеспечивая эффективное распределение данных. Достаточно одной учетной записи хранилища, если целевой ресурс не используется совместно с другими задачами с высокой пропускной способностью.
Экспорт параметров API заданий
Следующие параметры определяют запрос задания экспорта:
| Название свойства | Description |
|---|---|
startTime |
Время начала экспорта. Должно быть раньше текущего времени. |
endTime |
Время окончания экспорта. Должно быть позже startTime и раньше текущего времени. |
query |
Фильтрующий поиск, написанный с использованием команд языка запросов Kusto, поддерживаемых в заданиях поиска. |
destinationStorageAccounts |
Идентификатор ресурса учетной записи хранения. Например: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Storage/storageAccounts/<storage-account-name>.В большинстве случаев достаточно одной учетной записи хранения. Можно включить до 10 учетных записей хранения, если для целевого объекта применяется ограничение скорости. Экспортированные данные делятся между учетными записями хранения. |
containerName |
Имя контейнера в учетной записи хранения. Контейнер уже может существовать, или он будет создан, если его не существует. |
outputDataFormat |
Формат данных в учетной записи хранения. В настоящее время поддерживается только Parquet . JSON еще не поддерживается. |
dateTimeFormat |
Формат даты и времени в пути к учетной записи хранения. Поддерживаемые значения: yyyy-MM-ddTHH (по умолчанию) и year=yyyy/month=MM/day=dd/hour=HH.Пример пути: <container-name>/workspaceId/<workspace-id>/jobId/<job-id>/timestamp=<datetime> |
Оценка размера задания экспорта
Перед отправкой задания экспорта оцените объем данных, чтобы решить, следует ли ограничить экспорт на меньший диапазон времени.
Note
Приведенный ниже запрос использует Usage данные за последние 30 дней для оценки объема. Применяются стандартные тарифы Хранилище BLOB-объектов Azure.
Если вы хотите экспортировать все данные для заданного диапазона времени, укажите только имя таблицы.query Если вы хотите экспортировать подмножество записей, напишите поисковый запрос, используя те же соглашения KQL, что и задания поиска , и убедитесь, что он возвращает только необходимые записи.
Например, чтобы оценить экспорт всех данных в StorageBlobLogs течение 90-дневного периода, выполните следующий запрос в рабочей области. Результат указывает общий объём данных, затрагиваемый заданием, и вероятность того, что задание завершится по тайм-ауту.
// Definitions
let maxExportGBperDay = 10000; // assessed max daily GB during preview
let maxExportDurationDays = 7; // max job runtime in days
//---------------------------------
// Job parameters
let exportRangeDays = 90; // export time range in days
let tableName = 'StorageBlobLogs'; // table to export
//----------------------------------
// Query
Usage
| where TimeGenerated > ago(30d)
| where DataType == tableName
| summarize last30dGB = sum(Quantity) / 1000 // 30-day ingestion in GB
| extend TotalGBforRange = last30dGB / 30 * exportRangeDays
| extend IsExceedLimit = iff(TotalGBforRange > maxExportDurationDays * maxExportGBperDay, true, false)
| project-away last30dGB
Когда IsExceedLimit имеет значение true, выполнение задания, скорее всего, завершится по тайм-ауту. Вместо этого отправьте несколько заданий с меньшими временными диапазонами.
Сгенерируйте токен Bearer для вызова API задания на экспорт
Запросы REST к API заданий экспорта требуют маркера Authorization: Bearer . Срок действия токенов периодически истекает, и истекший токен возвращает ответ 403 Unauthorized. API задания экспорта использует конечную точку api.loganalytics.io плоскости данных (эквивалентно api.loganalytics.azure.com). Существует несколько способов получить токен.
- Если вы используете Azure CLI, команда
az restавтоматически создает токены. - Если вы используете Azure PowerShell, командлет
Invoke-AzRestMethodсоздает токены за вас. - Для прямых вызовов REST API используйте один из следующих скриптов, чтобы сгенерировать токен, а затем вставьте его в качестве значения
Authorizationв своих REST-запросах.
az login --tenant aaaabbbb-0000-cccc-1111-dddd2222eeee
az account set --subscription aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e
token=$(az account get-access-token --resource https://api.loganalytics.io --query accessToken -o tsv)
Connect-AzAccount -Tenant 'aaaabbbb-0000-cccc-1111-dddd2222eeee'
Set-AzContext -Subscription 'aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e'
$tokenObj = Get-AzAccessToken -ResourceUrl "https://api.loganalytics.io" -AsSecureString
$token = ConvertFrom-SecureString -SecureString $tokenObj.Token -AsPlainText
Создание задания экспорта
Перед созданием задания на экспорт убедитесь, что рабочая область имеет системно назначенную управляемую идентичность с ролью "Участник данных BLOB-объектов хранилища" для целевой учетной записи хранения. Для прямых вызовов REST API вам также потребуется токен bearer для API плоскости данных Log Analytics.
Отправьте следующий запрос, чтобы запустить задание экспорта. Операция выполняется асинхронно и может выполняться несколько дней при объёме данных в сотни терабайт.
Для этой операции недоступна выделенная команда Azure CLI. Вызов REST API напрямую с помощью az rest.
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
resourceGroupName="myResourceGroup"
workspaceName="myWorkspace"
apiVersion="2025-06-01-preview"
apiEndpoint="https://api.loganalytics.io"
path="/v2/subscriptions/$subscriptionId/resourcegroups/$resourceGroupName"
provider="Microsoft.OperationalInsights/workspaces/$workspaceName"
queryString="?api-version=$apiVersion"
url="$apiEndpoint$path/providers/$provider/jobs/export$queryString"
az account set --subscription "$subscriptionId"
az rest --method post --url "$url" --body @body.json
body.json
{
"startTime": "2026-01-01T00:00:00",
"endTime": "2026-03-01T00:00:00",
"query": "CommonSecurityLog",
"destinationStorageAccounts": [
"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Storage/storageAccounts/myStorageAccount"
],
"containerName": "common-security-log-export",
"outputDataFormat": "Parquet",
"dateTimeFormat": "yyyy-MM-ddTHH"
}
Note
Сохраните значение, operationId возвращаемое запросом. Это jobId, который используется для проверки состояния, отмены или повторного запуска задания.
Проверка состояния задания экспорта
Отправьте следующий запрос с заданием jobId экспорта, чтобы проверить состояние задания.
Для этой операции недоступна выделенная команда Azure CLI. Вызов REST API напрямую с помощью az rest.
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
resourceGroupName="myResourceGroup"
workspaceName="myWorkspace"
jobId="aaaa0000-bb11-2222-33cc-444444dddddd"
apiVersion="2025-06-01-preview"
apiEndpoint="https://api.loganalytics.io"
path="/v2/subscriptions/$subscriptionId/resourcegroups/$resourceGroupName"
provider="Microsoft.OperationalInsights/workspaces/$workspaceName"
queryString="?api-version=$apiVersion"
url="$apiEndpoint$path/providers/$provider/jobs/export/$jobId/status$queryString"
az account set --subscription "$subscriptionId"
az rest --method get --url "$url"
Отмена задания экспорта
Отправьте следующий запрос с заданием экспорта jobId, чтобы отменить это задание. Данные, обработанные и экспортированные до отмены, остаются доступными в целевой учетной записи хранения Azure и оплачиваются соответствующим образом.
Warning
Отменённое задание на экспорт безвозвратно прекращается и не может быть повторно запущено.
Для этой операции недоступна выделенная команда Azure CLI. Вызов REST API напрямую с помощью az rest.
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
resourceGroupName="myResourceGroup"
workspaceName="myWorkspace"
jobId="aaaa0000-bb11-2222-33cc-444444dddddd"
apiVersion="2025-06-01-preview"
apiEndpoint="https://api.loganalytics.io"
path="/v2/subscriptions/$subscriptionId/resourcegroups/$resourceGroupName"
provider="Microsoft.OperationalInsights/workspaces/$workspaceName"
queryString="?api-version=$apiVersion"
url="$apiEndpoint$path/providers/$provider/jobs/export/$jobId/cancel$queryString"
az account set --subscription "$subscriptionId"
az rest --method post --url "$url"
Повторите задание экспорта
Если задание экспорта завершается сбоем после того, как служба исчерпает свои автоматические попытки повторных попыток или истекает время ожидания из-за большого объема данных, вручную повторите задание, чтобы завершить экспорт. Процесс повторных попыток вручную пропускает уже экспортированные данные и обрабатывает только неполные или отсутствующие ячейки, предотвращая дублирование.
Вы можете вручную повторно запустить задание экспорта не более пяти раз для каждого jobId. Каждая повторная попытка должна быть выполнена в течение семи дней с момента последнего завершения задания. Если все попытки повторных попыток исчерпаны, задание завершается с состоянием Failed .
Note
Отмененное задание на экспорт нельзя запустить повторно.
Для этой операции недоступна выделенная команда Azure CLI. Вызов REST API напрямую с помощью az rest.
subscriptionId="aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
resourceGroupName="myResourceGroup"
workspaceName="myWorkspace"
jobId="aaaa0000-bb11-2222-33cc-444444dddddd"
apiVersion="2025-06-01-preview"
apiEndpoint="https://api.loganalytics.io"
path="/v2/subscriptions/$subscriptionId/resourcegroups/$resourceGroupName"
provider="Microsoft.OperationalInsights/workspaces/$workspaceName"
queryString="?api-version=$apiVersion"
url="$apiEndpoint$path/providers/$provider/jobs/export/$jobId/retry$queryString"
az account set --subscription "$subscriptionId"
az rest --method post --url "$url"
Мониторинг заданий экспорта
Следите как за целевой учетной записью хранения Azure, так и за выполнением задания экспорта.
Мониторинг целевой учетной записи хранения Azure
Настройте оповещение на метрику Ingress для целевой учетной записи хранения, чтобы обнаружить момент приближения к пределу приема данных для этой учетной записи хранения. Регулирование в месте назначения приводит к сбою ячеек и повторных попыток.
| Scope | Пространство имен метрик | Metric | Aggregation | Пороговое значение для каждой учетной записи хранения |
|---|---|---|---|---|
<storage-account-name> |
Учетная запись | Ingress | Сумма | Менее 80% лимита на прием данных для учетной записи хранения. Например, ограничение для общего назначения версии 2 в западной части США составляет 60 Гбит/с. Пороговое значение оповещения составляет 335 ГБ в минуту. |
Дополнительные сведения см. в статье о масштабируемости учетной записи хранения.
Если для целевой учетной записи хранения применяется ограничение пропускной способности, рассмотрите возможность использования изолированной учетной записи хранения, которая не используется другими приложениями, или настройте задание экспорта с несколькими учетными записями хранения, чтобы экспортируемые данные распределялись между ними.
Мониторинг выполнения задания экспорта
Чтобы отслеживать операции экспорта заданий, настройте параметры диагностики в рабочей области и включите категорию заданий . Такие операции задания, как Started, SucceededCanceledи Failed отправляются в таблицу LAJobLogs, где можно запрашивать их и создавать оповещения.
Чтобы настроить параметр диагностики, выполните следующие действия.
- В портале Azure откройте рабочую область Log Analytics.
- В разделе Мониторинг выберите Параметры диагностики.
- Выберите Добавить параметр диагностики.
- В разделе Журналы выберите категорию Задачи.
- В разделе Сведения о назначении выберите Отправить в рабочую область Log Analytics и выберите свою рабочую область.
- Укажите имя и нажмите кнопку "Сохранить".
LAJobLogs схема
Следующие ключевые LAJobLogs поля в таблице относятся к заданиям экспорта. Полный пример схемы см. в статье LAJobLogs.
| Имя поля | Description |
|---|---|
TimeGenerated |
Время начала задания. |
JobType |
Export для заданий на экспорт. |
CorrelationId |
GUID, используемый службой поддержки для диагностики неполадок. |
JobId |
ИДЕНТИФИКАТОР GUID, определяющий задание. Этот идентификатор используется в течение всего жизненного цикла задания, включая проверки состояния, отмену и повторную попытку. |
SourceTable |
Экспортируемая таблица. |
Status |
Состояние операции. Один из Started, SucceededCanceledили Failed. |
ResultsRecordCount |
Количество экспортированных записей. |
ResultsGB |
Объем данных на стороне назначения в гигабайтах. |
Message |
Сведения об операции. |
Destination |
Сведения о назначении, включая имя контейнера и учетную запись хранения. |
Аудит заданий экспорта
Отслеживайте и проверяйте операции, связанные с заданиями экспорта, и запросы для обеспечения безопасности и соответствия требованиям.
Аудит операций задания экспорта
При создании, отмене или повторном выполнении задания экспорта событие аудита регистрируется в журнале действий Azure, отражающее состояние операции как AcceptedStarted, или Succeeded.
Чтобы отслеживать операции экспорта заданий в подписке, настройте правило генерации оповещений журнала действий. На портале Azure откройте Azure Monitor, выберите "Оповещения" и создайте новое правило генерации оповещений. Выберите подписку в разделе Область, а затем выберите операцию задания на экспорт на вкладке Условие.
Аудит запросов на экспорт заданий
Чтобы проверить запросы, используемые в заданиях экспорта, настройте параметры диагностики в рабочей области и включите категорию аудита . Запросы, используемые в заданиях, отправляются в таблицу LAQueryLogs .
Запрос экспортированных данных из служба хранилища Azure
После завершения задания экспорта отправьте запрос к экспортируемым BLOB-объектам Parquet с помощью Log Analytics или Azure Data Explorer (ADX). Оба поддерживают KQL.
Запрос конкретного BLOB-объекта из Log Analytics
Используйте оператор externaldata в Log Analytics, когда:
- Необходимо проверить определенный час или небольшой набор журналов.
- Вам нужен специальный анализ без развертывания дополнительной инфраструктуры.
externaldata (
TimeGenerated: datetime,
Message: string,
Severity: string,
Facility: string
)
[
@"https://<storage-account-name>.blob.core.windows.net/<container-name>/workspaceId/<workspace-id>/jobId/<job-id>/timestamp=2026-05-01T00/aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb.gz.parquet?<blob-sas-token>"
]
with (
format="parquet"
)
Запрос экспортированных журналов из ADX
Определите внешнюю таблицу в кластере Azure Data Explorer (ADX) и запросите ее с external_table() помощью функции (не требуется перемещение данных). Используйте этот подход, когда:
- Вам нужен масштабный анализ по множеству BLOB-объектов или большим наборам данных.
- Требуется постоянная схема и оптимизированная производительность для повторяющихся запросов.
.create external table ExportedLogs (TimeGenerated:datetime, Level:string, Message:string)
kind=blob
dataformat=parquet
(
h@"https://<storage-account-name>.blob.core.windows.net/<container-name>;<storage-account-key>"
)
external_table("ExportedLogs")
| summarize count() by Level
Сравнение методов запроса
| Возможность |
externaldata(Log Analytics) |
внешняя таблица (ADX) |
|---|---|---|
| лучше всего подходит для | Быстрая проверка, небольшая область | Крупномасштабные повторяющиеся запросы |
| Setup | Нет (ad-hoc) | Требуется кластер ADX |
| Performance | Ограничено для больших объёмов данных | Оптимизировано для больших данных |
| Сохраняемость схемы | No | Да |
Загрузите журналы заданий экспорта в ADX пакетно
Используйте LightIngest для массовой загрузки результатов задания экспорта в кластер ADX. LightIngest рекомендуется для крупных разовых задач загрузки данных, таких как ретроспективная загрузка исторических данных. Он поддерживает сжатые форматы, включая Parquet, с рекомендуемыми размерами файлов в диапазоне от 100 МБ до 1 ГБ. Дополнительные сведения о дозаполнении исторических данных и настройке свойства приема данных creationTime см. в статье Прием исторических данных в Azure Data Explorer.