Устранение ошибок расширенного поиска

Расширенный поиск отображает ошибки, уведомляя вас об ошибках синтаксиса и всякий раз, когда запросы достигают предопределенных квот и параметров использования. Используйте следующую таблицу, чтобы устранить или избежать ошибок.

Тип ошибки Причина Решение Примеры сообщений об ошибках
Ошибка синтаксиса Запрос содержал нераспознанные имена, включая ссылки на несуществующие операторы, столбцы, функции или таблицы. Убедитесь, что ссылки на операторы и функции Kusto верны. Проверьте схему данных, чтобы найти правильные столбцы, функции и таблицы для расширенного поиска угроз. Заключите строки переменных в кавычки, чтобы они распознавались. При написании запросов используйте предложения автозаполнения от IntelliSense. A recognition error occurred.
Семантические ошибки Хотя запрос использует допустимые имена операторов, столбцов, функций или таблиц, в его структуре и результирующей логике произошли ошибки. В некоторых случаях расширенный поиск позволяет определить конкретный оператор, вызвавший ошибку. Проверьте, нет ли ошибок в структуре запроса. Рекомендации см. в документации по Kusto. При написании запросов используйте предложения автозаполнения от IntelliSense. 'project' operator: Failed to resolve scalar expression named 'x'
Времена ожидания Запрос может выполняться только в течение ограниченного периода времени ожидания. Эта ошибка может возникать чаще при выполнении сложных запросов. Оптимизация запроса Query exceeded the timeout period.
Регулирование ЦП Запросы в том же клиенте превысили ресурсы ЦП , выделенные в зависимости от размера клиента. Служба проверяет использование ресурсов ЦП каждые 15 минут и ежедневно и отображает предупреждения после превышения 10% выделенной квоты. При достижении 100% использования служба блокирует запросы до следующего ежедневного или 15-минутного цикла. Оптимизируйте запросы, чтобы избежать превышения квот ЦП You have exceeded processing resources allocated to this tenant. You can run queries again in <duration>.
Чрезмерное потребление ресурсов Запрос потреблял чрезмерное количество ресурсов и не выполнялся. В некоторых случаях расширенный поиск позволяет определить конкретный неоптимизированный оператор. Оптимизация запроса -Query stopped due to excessive resource consumption.
-Query stopped. Adjust use of the <operator name> operator to avoid excessive resource consumption.
Превышен размер запроса Запрос search или union без указания области охватывает все таблицы в схеме (как в Microsoft Defender, так и в Microsoft Sentinel Log Analytics), что может привести к тому, что внутренний запрос превысит ограничения Kusto по размеру. Эта проблема чаще возникает в средах с большим количеством таблиц. Ограничьте область действия оператора определенными таблицами с помощью . Например, вместо search "email" используйте search in (EmailEvents, EmailAttachmentInfo, IdentityInfo) "email". Оптимизация расширенных запросов охоты The query cannot run because it exceeds the allowed size limit when processed.
Неизвестные ошибки Сбой запроса по неизвестной причине. Попробуйте повторить запрос. Если запросы по-прежнему возвращают неизвестные ошибки, обратитесь в корпорацию Майкрософт через портал. An unexpected error occurred during query execution. Please try again in a few minutes.

Совет

Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.