Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом руководстве описывается настройка примера трансформации в правиле сбора данных в рабочей области (DCR) с помощью портала Azure.
Замечание
Чтобы повысить затраты на включение Log Analytics, теперь мы поддерживаем добавление правил сбора данных и преобразований для ресурсов Log Analytics для фильтрации столбцов, уменьшения количества возвращенных результатов и создания новых столбцов перед отправкой данных в место назначения.
Преобразования рабочей области хранятся вместе в одном DCR для рабочей области, которая называется DCR рабочей области. Каждое преобразование связано с определенной таблицей. Преобразование применяется ко всем данным, отправленным в эту таблицу из любого рабочего процесса, не использующим DCR.
Замечание
В этом руководстве для настройки преобразования рабочей области используется портал Azure. В том же руководстве с использованием шаблонов Диспетчера ресурсов Azure и REST API см. раздел Tutorial: Добавление преобразования в правило сбора данных в рабочей области для Azure Monitor с помощью шаблонов Диспетчера ресурсов.
В этом руководстве вы узнаете, как:
- Настройте преобразование рабочей области для таблицы в рабочей области Log Analytics.
- Написать запрос журнала для преобразования рабочей области.
Предпосылки
Чтобы завершить работу с этим руководством, вам потребуется:
- Рабочая область Log Analytics, в которой у вас есть по крайней мере права участника.
- Разрешения на создание объектов DCR в рабочей области.
- Таблица, которая уже содержит некоторые данные.
- Эту таблицу невозможно связать с преобразованием рабочей области DCR.
Общие сведения об учебном пособии
В этом руководстве вы уменьшите требования к хранилищу CDBDataPlaneRequests для таблицы, отфильтровав определенные записи. Вы также удаляете содержимое столбца, чтобы при анализе данных разместить определенные данные в пользовательском столбце.
Таблица CDBDataPlaneRequests создается при включении аналитики журналов в рабочей области.
В этом руководстве используется портал Azure, который предоставляет мастер, который проведет вас через процесс создания преобразования данных во время их поступления. После завершения действий вы увидите, что мастер:
- Обновляет схему таблицы с любыми другими столбцами из запроса.
-
WorkspaceTransformationСоздает DCR и связывает его с рабочей областью, если DCR по умолчанию еще не связан с рабочей областью. - Создает преобразование на этапе поглощения и добавляет его в DCR.
Включение журналов аудита запросов
Необходимо включить log analytics для рабочей области, чтобы создать таблицу CDBDataPlaneRequests, с которой вы работаете. Этот шаг не требуется для всех преобразований времени приема. Это просто чтобы создать образцы данных, с которыми мы работаем.
Добавление преобразования в таблицу
Теперь, когда таблица создана, вы можете создать для нее преобразование.
В меню рабочих областей Log Analytics на портале Azure выберите Таблицы. Найдите таблицу
CDBDataPlaneRequestsи выберите Создать преобразование.Так как это первое преобразование в рабочей области, необходимо создать преобразование рабочей области DCR. Если вы создаете преобразования для других таблиц в той же рабочей области, они хранятся в этом же DCR. Выберите "Создать новое правило сбора данных". Подписка и группа ресурсов уже заполнены для рабочей области. Введите имя DCR и нажмите кнопку "Готово".
Выберите Далее, чтобы просмотреть образцы данных из таблицы. При определении преобразования результат применяется к примеру данных. По этой причине вы можете оценить результаты перед применением его к фактическим данным. Выберите редактор преобразования, чтобы определить преобразование.
В редакторе преобразований можно увидеть преобразование, которое применяется к данным до приема в таблицу. Виртуальная таблица с именем
sourceпредставляет входящие данные, которые имеют тот же набор столбцов, что и сама целевая таблица. Преобразование изначально содержит простой запрос, возвращающий таблицуsourceбез изменений.Измените запрос на следующий пример:
source | where StatusCode != 200 // searching for requests that are not successful | project-away Type, TenantIdИзменение вносит следующие изменения:
- Строки, связанные с запросом самой
CDBDataPlaneRequestsтаблицы, были удалены для экономии места, так как эти записи журнала не полезны. - Данные из
TenantIdTypeстолбцов были удалены для экономии места. - Преобразования также поддерживают добавление столбцов с помощью
extendоператора в запросе.
Замечание
На портале Azure выходные данные преобразования инициируют изменения схемы таблицы при необходимости. Столбцы будут добавлены для сопоставления выходных данных преобразования, если они еще не существуют. Убедитесь, что выходные данные не содержат столбцов, которые вы не хотите добавить в таблицу. Если выходные данные не содержат столбцы, которые уже находятся в таблице, эти столбцы не будут удалены, но данные не будут добавлены.
Все настраиваемые столбцы, добавленные в встроенную таблицу, должны заканчиваться
_CF. Столбцы, добавленные в настраиваемую таблицу, не должны иметь этот суффикс. Пользовательская таблица имеет имя, оканчивающееся на_CL.- Строки, связанные с запросом самой
Скопируйте запрос в редактор преобразования и выберите "Выполнить ", чтобы просмотреть результаты из примера данных. Вы можете убедиться, что новый
Workspace_CFстолбец находится в запросе.Нажмите кнопку "Применить" , чтобы сохранить преобразование, а затем нажмите кнопку "Далее ", чтобы просмотреть конфигурацию. Выберите "Создать", чтобы обновить DCR с помощью нового преобразования.
Тестирование преобразования
Предоставьте 30 минут для принятия в силу преобразования, а затем протестируйте его, выполнив запрос к таблице. Это преобразование влияет только на данные, отправленные в таблицу после применения преобразования.
В этом руководстве выполните некоторые примеры запросов для отправки данных в таблицу CDBDataPlaneRequests . Добавьте несколько запросов CDBDataPlaneRequests, чтобы убедиться, что преобразование фильтрует эти записи.
Устранение неполадок
В этом разделе описаны различные условия ошибки, которые могут возникнуть и как их исправить.
IntelliSense в Log Analytics не распознает новые столбцы в таблице
Кэш, управляющий IntelliSense, может обновляться до 24 часов.
Преобразование в динамическом столбце не работает
Известная проблема в настоящее время влияет на динамические столбцы. Временное решение — это явный разбор данных динамического столбца с помощью parse_json() перед выполнением любых операций с ними.