Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Рабочая область Log Analytics хранит данные журнала в таблицах. Каждая таблица представляет собой коллекцию столбцов, определяющих форму данных, а каждая строка — запись журнала. Конфигурация таблицы определяет, как собираются данные, как выглядит схема, как долго хранятся данные и сколько стоит хранить и запрашивать. В этой статье описываются основные понятия таблиц в журналах Azure Monitor.
На следующей схеме показаны основные параметры конфигурации таблицы:
Типы таблиц
Рабочая область Log Analytics содержит таблицы нескольких типов. Тип таблицы определяет источник данных, как определена схема и можно ли изменить схему.
| Тип таблицы | Источник данных | Схема |
|---|---|---|
| Таблица Azure | Журналы ресурсов Azure или требуемые службами и решениями Azure | Журналы Azure Monitor автоматически создают таблицы Azure на основе используемых служб Azure и параметров диагностики, настроенных для определенных ресурсов. Каждая таблица Azure имеет предопределенную схему. Добавьте настраиваемые столбцы для хранения преобразованных или обогащенных данных. |
| Пользовательская таблица | Ресурсы, не относящиеся к Azure, и любые другие источники данных, например файловые журналы | Вы определяете схему на основе собираемых данных. См. статью Добавление и удаление таблиц и столбцов в журналах Azure Monitor. |
| Результаты поиска | Все данные, хранящиеся в рабочей области Log Analytics | Схема основана на запросе, определяемом при запуске задания поиска. Невозможно изменить схему существующих таблиц результатов поиска. |
| Восстановленные журналы | Данные, хранящиеся в определенной таблице в рабочей области | Восстановленная таблица журналов имеет ту же схему, что и исходная таблица, из которой восстанавливаются журналы. Невозможно изменить схему существующих восстановленных таблиц журналов. |
Планы таблиц
Настройте план таблицы на основе частоты доступа к данным в таблице и возможностей запроса.
| Схема таблицы | Рекомендуемый вариант использования |
|---|---|
| Analytics | Непрерывный мониторинг, обнаружение в режиме реального времени и аналитика производительности. Этот план делает данные журналов доступными для интерактивных запросов к нескольким таблицам и для использования функциями и службами на срок от 30 дней до двух лет. |
| Basic | Устранение неполадок и реагирование на инциденты. Этот план предлагает скидку на прием и оптимизированные однотабличные запросы в течение 30-ти дней. |
| Вспомогательный | Данные с низким уровнем взаимодействия, такие как подробные журналы, и данные, необходимые для аудита и соблюдения нормативных требований. Этот план обеспечивает недорогой приём данных ценой неоптимизированных запросов к одной таблице в течение всего периода хранения. |
Дополнительные сведения о том, как выбрать план таблицы, см. в статье Планы таблиц в журналах Azure Monitor.
Retention
Каждая таблица состоит из двух этапов хранения:
| Этап хранения таблиц | Описание |
|---|---|
| Интерактивное хранение | Период, в течение которого данные доступны для запросов, оповещений и других Azure Monitor функций. Срок интерактивного хранения составляет от 4 до 730 дней для таблиц Analytics и фиксирован на уровне 30 дней для таблиц Basic и Auxiliary. |
| Длительное хранение | Расширение с низкой стоимостью, которое хранит данные в рабочей области для соответствия или случайного исследования, не делая его доступным для непрерывных запросов. Чтобы получить доступ к данным в долгосрочном хранении, выполните поисковый запрос. |
Используйте параметры хранения на уровне таблицы , чтобы задать оба этапа независимо для каждой таблицы.
Чтобы получить доступ к данным в долгосрочном хранении, запустите задание поиска. Поисковые задания — это асинхронные запросы, выполняемые по запросу по всему набору данных в рабочей области, включая данные в долгосрочном хранении. Дополнительные сведения см. в разделе Search jobs in Azure Monitor Logs.
Схема таблицы
Схема таблицы — это набор столбцов, определяющих, какие данные могут храниться в таблице. Схема содержит имена столбцов и типы данных.
Типы данных столбцов
API таблиц поддерживает следующие типы данных для столбцов в таблице рабочей области Log Analytics:
| Тип | Описание |
|---|---|
string |
Текстовое значение |
int |
32-разрядное целое число |
long |
64-битное целое число |
real |
Число с плавающей запятой двойной точности |
boolean |
True или false |
dynamic |
Объект JSON или массив |
datetime |
Значение даты и времени |
guid |
Значения GUID хранятся и запрашиваются как string |
Правила сбора данных (DCR) поддерживают типы данных в своих объявлениях потоков, но не поддерживают типы guid. Журналы Azure Monitor хранят значения GUID как тип string. Метка guid, которая отображается, является лишь аннотацией логического типа и ведет себя так же, как и string, при всех операциях приема данных и выполнения запросов.
Не нужно преобразовывать значения GUID в строки. Azure Monitor Logs записывает значения GUID в виде строк независимо от того, как они создаются в исходных данных.
Преобразование данных в соответствие с таблицей
Прежде чем данные журнала достигают таблицы, правила сбора данных (DCR) используют преобразования для фильтрации нежелательных записей и сопоставления схемы таблицы. Так как хранятся только обработанные данные, этот подход снижает затраты и упрощает подчиненные запросы.
Дополнительные сведения см. в разделе "Преобразования сбора данных" в Azure Monitor.
Связанный контент
- Добавление или удаление таблиц и столбцов в журналах Azure Monitor
- Просмотр свойств таблицы и управление ими
- Настройка хранения данных
- Планы таблиц журналов Azure Monitor
- Преобразования сбора данных в службе Azure Monitor
- Структура правила сбора данных