Erstellen einer Transformation in Azure Monitor

Transformationen in Azure Monitor Filtern oder Ändern eingehender Daten vor dem Speichern in einem Log Analytics Arbeitsbereich. Implementieren Sie Transformationen in Form einer Kusto Query Language (KQL)-Anweisung in einer Datensammlungsregel (Data Collection Rule, DCR). Dieser Artikel enthält Anleitungen zum Erstellen und Testen einer Transformationsabfrage und zu ihrem Hinzufügen zu einer DCR.

Grundlegende Abfragestruktur

Alle Transformationsabfragen beginnen mit source, einer virtuellen Tabelle, die den Eingabestream darstellt. Anschließend können Sie alle unterstützten KQL-Operatoren zum Filtern, Ändern oder Hinzufügen von Spalten zu den Daten wie bei jeder anderen Tabelle verwenden. Die Abfrage wird einzeln auf jeden von der Datenquelle gesendeten Eintrag angewendet.

Die Ausgabe der Abfrage muss mit dem Schema der Zieltabelle mit den folgenden Überlegungen übereinstimmen:

  • Lassen Sie Spalten weg, die Sie nicht benötigen, um Kosten zu sparen. Wenn Sie eine Spalte weglassen, ist diese Spalte für jeden Datensatz in der Zieltabelle leer.
  • Schließen Sie alle Spalten aus, die sich nicht in der Ausgabetabelle befinden. Zusätzliche Spalten werden ohne Fehler akzeptiert, aber Sie zahlen für das Aufnehmen von Daten, die nicht gespeichert sind.
  • Fügen Sie einen gültigen Zeitstempel in eine Spalte mit dem Namen TimeGenerated vom Typ datetime ein. Wenn Ihre Datenquelle diese Eigenschaft nicht enthält, fügen Sie sie mithilfe extend oder project.

Die folgende Transformation ist ein Beispiel, das drei Funktionen ausführt:

  • Filtert die eingehenden Daten mithilfe einer where Anweisung.
  • Fügt eine neue Spalte Properties mithilfe des extend Operators mit der parse_json Funktion hinzu, um JSON-Werte aus der eingehenden properties Spalte zu analysieren.
  • Formatiert die Transformationsausgabe so, dass sie genau mit den Spalten der Zieltabelle übereinstimmt, indem Sie den project Operator verwenden.
source
| where severity == "Critical" 
| extend Properties = parse_json(properties)
| project
    TimeGenerated = todatetime(["time"]),
    Category = category,
    StatusDescription = StatusDescription,
    EventName = name,
    EventId = tostring(Properties.EventId)

Verschiedene Beispiele verschiedener Szenarien finden Sie unter Data collection rule (DCR)-Beispiele und Szenarien in Azure Monitor.

Erstellen der Transformationsabfrage

Erstellen und testen Sie vor dem Hinzufügen einer Transformation zu einem DCR die Abfrage in Log Analytics. Wenn Ihre Abfrage die erwarteten Ergebnisse zurückgibt, ersetzen Sie den Tabellennamen durch source und fügen Sie diese Ihrem DCR hinzu, wie unter Transformation zu DCR hinzufügen beschrieben.

Von großer Bedeutung

Transformationen unterstützen nicht alle KQL-Features. Siehe unterstützte KQL-Features in Azure Monitor-Transformationen für unterstützte Features und Einschränkungen.

Transformationsteststrategie Description
Abfragen vorhandener Daten. Wenn Sie bereits die Daten sammeln, die Sie transformieren möchten, schreiben Sie eine Abfrage für diese Tabelle in Log Analytics. Stellen Sie sicher, dass die Ausgabe die erwarteten Filter oder Änderungen anzeigt, und kopieren Sie dann den Abfragetext.
Verwenden Sie Beispieldaten mit datatable. Schreiben Sie eine Abfrage mit dem datatable Operator, um ein Beispieldatenset zu erstellen, das Ihre eingehenden Daten darstellt. Überprüfen Sie die Abfrageausgabe, und kopieren Sie dann den Abfragetext ohne den datatable Operator.
Erstellen Sie eine Testtabelle im Portal. Erstellen Sie eine neue Tabelle im Azure-Portal und stellen Sie Beispieldaten bereit. Verwenden Sie den integrierten Transformations-Editor, um Ihre Abfrage zu schreiben und zu testen. Kopieren Sie den Abfragetext, wenn Sie mit den Ergebnissen zufrieden sind.

Um beispielsweise Syslog-Ereignisse zu filtern, beginnen Sie mit dieser Abfrage in Log Analytics:

Syslog | where SeverityLevel != 'info'

Ersetzen Sie dann den Tabellennamen in Ihrem DCR durch source:

source | where SeverityLevel != 'info'

Hinzufügen einer Transformation zu der DCR

Nachdem Sie Ihre Transformationsabfrage erstellt haben, fügen Sie sie einem DCR hinzu, indem Sie die folgenden Schritte ausführen:

  1. Rufen Sie die aktuelle DCR-Definition ab. Öffnen Sie entweder ihre DCR-Definition in der Benutzeroberfläche, und wählen Sie die JSON-Ansicht aus, oder exportieren Sie den JSON-Code mithilfe der Azure CLI:

    az monitor data-collection rule show --name {dcrName} --resource-group {resourceGroupName} > dcr.json
    

    Weitere Informationen finden Sie unter Create and edit data collection rules (DCRs) in Azure Monitor.

  2. Suchen Sie den dataFlows Abschnitt im DCR. In diesem Abschnitt wird eine Datenquelle mit einem Ziel gekoppelt.

  3. Fügen Sie die transformKql JSON-Eigenschaft dem Datenfluss hinzu, den Sie transformieren möchten. Legen Sie ihren Wert auf Ihre Transformationsabfrage in einer einzelnen Zeile fest. Die Transformation wird auf den eingehenden Datenstrom angewendet, bevor sie an das Ziel gesendet wird. Er gilt nur für diesen Datenfluss, auch wenn derselbe Datenstrom oder dasselbe Ziel in anderen Datenflüssen verwendet wird.

  4. Speichern und Bereitstellen des aktualisierten DCR:

    az monitor data-collection rule update --name {dcrName} --resource-group {resourceGroupName} --body @dcr.json
    

    Weitere Methoden finden Sie unter Create and edit data collection rules (DCRs) in Azure Monitor.

Hinweis

Einige Datenquellen stellen eine Methode bereit, die das Azure Portal verwendet, um eine Transformation zu einem DCR hinzuzufügen. Beispielsweise können Sie beim Erfassen eines Texts aus einem virtuellen Computer eine Transformationsabfrage im Azure-Portal angeben. Für die meisten Datensammlungsszenarien müssen Sie derzeit jedoch direkt mit der DCR-Definition arbeiten.

Wenn Sie die transformKql Eigenschaft weglassen oder deren Wert auf source festlegen, wird keine Transformation angewendet. Die eingehenden Daten werden ohne Änderung an das Ziel gesendet.

Von großer Bedeutung

Die Transformationsabfrage muss sich in einer einzelnen Zeile im DCR-Code enthalten. Wenn Sie die Transformation im Azure-Portal erstellen, verwenden Sie mehrere Zeilen zur Lesbarkeit. Das Portal fügt das Zeilenumbruchzeichen \n für Sie in die Abfrage ein. Wenn Sie das JSON direkt bearbeiten, stellen Sie sicher, dass Sie vor dem Speichern alle Zeilenumbruchzeichen und überflüssigen Leerzeichen entfernen.

Im folgenden Beispiel gibt es keine transformKql Eigenschaft, sodass die eingehenden Daten ohne Änderung an das Ziel gesendet werden.

"dataFlows": [ 
    { 
        "streams": [ 
        "Microsoft-Syslog" 
        ], 
        "destinations": [ 
        "centralWorkspace" 
        ] 
    } 
] 

Im folgenden Beispiel hat transformKql eine einfache Abfrage von source, sodass die eingehenden Daten ohne Änderung an das Ziel gesendet werden. Die Funktionalität ist mit dem vorherigen Beispiel identisch.

"dataFlows": [ 
    { 
        "streams": [ 
        "Microsoft-Syslog" 
        ], 
        "transformKql": "source", 
        "destinations": [ 
        "centralWorkspace" 
        ] 
    } 
] 

Im folgenden Beispiel enthält transformKql eine Abfrage, die Daten filtert, sodass nur Fehlermeldungen an das Ziel gesendet werden.

"dataFlows": [ 
    { 
        "streams": [ 
        "Microsoft-Syslog" 
        ], 
        "transformKql": "source | where message has 'error'", 
        "destinations": [ 
        "centralWorkspace" 
        ] 
    } 
] 

Erstellen einer mehrstufigen Transformation (Vorschau)

Von großer Bedeutung

Mehrstufige Transformationen befinden sich derzeit in der öffentlichen Vorschau. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.

Mehrstufige Transformationen verwenden den transformations Abschnitt in einem DCR, um prozessorbasierte Pipelines zu definieren, auf die Datenquellen und Datenflüsse mithilfe der transform Eigenschaft verweisen. Im Gegensatz zu einstufigen Transformationen, bei denen transformKql verwendet wird, werden mehrstufige Transformationen auf der Clientseite (bevor die Daten den Agent verlassen) oder auf der Erfassungsseite (bevor die Daten den Arbeitsbereich erreichen) oder auf beiden Seiten ausgeführt.

  • Clientseitige Transformationen – werden vor dem Senden von Daten auf dem Agent ausgeführt. Diese Transformationen reduzieren das Datenvolumen an der Quelle und können daten vor der Übertragung filtern, analysieren oder anreichern.
  • Erfassungsseitige Transformationen – werden nach Dem Eintreffen von Daten, aber vor dem Speicher auf dem Dienst ausgeführt. Diese Transformationen können KQL-Ausdrücke anwenden und daten weiter anreichern.

In einer mehrstufigen Pipeline ist ein Prozessor ein benannter Verarbeitungsschritt, der sequenziert ausgeführt wird, z. B. Filtern, Analysieren, Anreichern oder Anwenden von KQL. Der Header-Prozessor gibt das Eingabeformat der Pipeline an (zum Beispiel header.Syslog für Syslog-Daten).

Konzeptionelle Details finden Sie unter Mehrstufige Transformationen. Die vollständige Schemareferenz finden Sie unter DCR-Struktur – Transformationen.

Erstellen einer mehrstufigen Transformation

Erstellen Sie eine mehrstufige Transformation mithilfe des Azure Portals oder programmgesteuert.

Im folgenden Beispiel wird ein DCR mit einer clientseitigen Transformation erstellt, die Syslog-Daten filtert, um nur Authentifizierungsereignisse beizubehalten, und eine aufnahmeseitige Transformation, die KQL auf den Datenstrom anwendet, bevor sie gespeichert wird.

Die DCR-Definition enthält die folgenden wichtigen Abschnitte:

  • streamDeclarations – definiert das Schema für benutzerdefinierte Datenströme, die zwischen Verarbeitungsphasen verwendet werden.
  • dataSources – konfiguriert die Datenquelle mit einer transform Eigenschaft, die auf die clientseitige Transformation nach Namen verweist.
  • destinations – Wo Daten gesendet werden
  • dataFlows – ordnet Datenströme Zielen mit der optionalen Eigenschaft transform für die erfassungsseitige Verarbeitung zu
  • transformations - definiert die benannten Prozessorpipelinen, auf die von Datenquellen und Datenflüssen verwiesen wird.

Überprüfen Sie DCRs, indem Sie sie im Azure-Portal unter Monitor>Data Collection Rules überprüfen.

  1. Navigieren Sie zu Überwachen>Datensammlungsregeln und wählen Sie Erstellen aus.

  2. Geben Sie auf der Registerkarte " Grundlagen " den Regelnamen, das Abonnement, die Ressourcengruppe und die Region an. Wählen Sie den entsprechenden Platform-Typ (Windows, Linux oder Benutzerdefiniert) aus.

  3. Wählen Sie auf der Registerkarte " Ressourcen " die Option " Ressourcen hinzufügen" aus, und wählen Sie die virtuellen Computer oder andere Ressourcen aus, die diesem DCR zugeordnet werden sollen.

  4. Wählen Sie auf der Registerkarte " Sammeln und Übermitteln " die Option "Datenquelle hinzufügen" aus. Wählen Sie den Datenquellentyp aus, und konfigurieren Sie die Sammlungseinstellungen auf der Registerkarte " Datenquelle ".

  5. Wählen Sie die Registerkarte Destination aus. Wählen Sie Log Analytics Arbeitsbereiche als Zieltyp aus, und wählen Sie ihren Log Analytics Arbeitsbereich aus. Sie müssen das Ziel konfigurieren, bevor Sie eine Transformation erstellen.

  6. Wählen Sie die Registerkarte Transform (optional) aus. Die Registerkarte zeigt eine Pipelinevisualisierung, die den Ablauf von Datenquelle über Transform nach Ziel darstellt, sowie unten eine Schemavorschau.

    Screenshot, der den Abschnitt „Mehrstufige Transformationsvorlage“ der DCR-Erstellung zeigt.

  7. Wählen Sie +Hinzufügen im Abschnitt "Transformieren " aus, um mit dem Hinzufügen von Prozessoren zu beginnen. Jeder Prozessor wird in der definierten Reihenfolge ausgeführt.

    Hinweis

    Nicht alle Prozessoren verfügen während der Vorschau über ein dediziertes UI-Formular. Verwenden Sie für Prozessoren ohne UI-Unterstützung die Option "Unbekannter Prozessor ", um die JSON-Prozessorkonfiguration direkt einzufügen. Siehe DCR-Struktur – Prozessortypen für die JSON-Struktur jedes Prozessors.

  8. Wählen Sie "Datenquelle hinzufügen" aus, um die Datenquelle mit der Transformation und dem Ziel zu speichern.

  9. Wählen Sie "Überprüfen" und "Erstellen" aus, um den DCR zu überprüfen und bereitzustellen.

Erstellen einer Arbeitsbereichstransformations-DCR

Die Datensammlungsregel für die Arbeitsbereichstransformation (DCR) ist eine spezielle DCR, die Sie direkt auf einen Log Analytics-Arbeitsbereich anwenden. Jeder Arbeitsbereich kann nur einen Arbeitsbereichstransformations-DCR haben, aber er kann Transformationen für eine beliebige Anzahl von Tabellen enthalten.

Verwenden Sie eine der folgenden Methoden, um eine Arbeitsbereichstransformations-DCR für Ihren Arbeitsbereich zu erstellen und eine oder mehrere Transformationen hinzuzufügen.

Hinweis

Es kann bis zu 60 Minuten dauern, bis eine neue Transformationsabfrage aktiviert wird.

Sie können eine Arbeitsbereichstransformations-DCR im Azure-Portal erstellen, indem Sie eine Transformation zu einer unterstützten Tabelle hinzufügen.

  1. Wählen Sie im Azure-Portal im Menü Log Analytics-Arbeitsbereiche die Option Tabellen aus. Wählen Sie die Ellipse (...) rechts von der Tabelle aus, die Sie transformieren möchten, und wählen Sie dann Transformation erstellen aus.

    Screenshot der Option zum Erstellen einer Transformation für eine Tabelle im Azure-Portal.

  2. Wenn der Arbeitsbereichstransformations-DCR für diesen Arbeitsbereich noch nicht vorhanden ist, wählen Sie die Option aus, um einen zu erstellen. Wenn sie bereits vorhanden ist, wählt das Portal diesen DCR aus. Jeder Arbeitsbereich kann nur einen Arbeitsbereichstransformations-DCR haben.

    Screenshot: Erstellen einer neuen Datenerfassungsregel

  3. Wählen Sie Weiter aus, um Beispieldaten aus der Tabelle anzuzeigen. Wählen Sie den Transformations-Editor aus, um die Transformationsabfrage zu definieren.

    Screenshot: Beispieldaten aus der Protokolltabelle

  4. Bearbeiten Sie die Transformationsabfrage und führen Sie sie aus, um die Ergebnisse mit den tatsächlichen Daten aus der Tabelle anzuzeigen. Ändern Sie die Abfrage, und testen Sie sie, bis Sie die gewünschten Ergebnisse erhalten.

  5. Wenn Sie mit der Abfrage zufrieden sind, wählen Sie Übernehmen und dann Weiter und Erstellen aus, um den DCR mit der neuen Transformation zu speichern.

    Screenshot: Speichern der Transformation

  6. Um zu überprüfen, ob die Transformation aktiv ist, gehen Sie zu Monitor>Data Collection Rules und bestätigen Sie, dass die Arbeitsbereichstransformations-DCR mit dem Status Erfolgreich erscheint. Fragen Sie dann die Zieltabelle nach dem nächsten Ingestionszyklus ab, um zu überprüfen, ob die Transformationen angewendet wurden.

Optimieren und Überwachen von Transformationen

Transformationen führen eine KQL-Abfrage für jeden Datensatz aus, der mit der DCR gesammelt wird, daher ist es wichtig, dass sie effizient ausgeführt werden. Die Ausführungszeit der Transformation trägt zur Gesamtzeit der Datenaufnahmelatenz bei, und Transformationen, die zu viel Zeit in Anspruch nehmen, können sich auf die Leistung der Datensammlung auswirken und zu Datenverlusten führen. Optimale Transformationen sollten nicht mehr als 1 Sekunde dauern, um ausgeführt zu werden. Eine Anleitung zum Testen Ihrer Abfrage finden Sie unter Optimieren von Protokollabfragen in Azure Monitor, bevor Sie sie als Transformation implementieren und Empfehlungen zum Optimieren von Abfragen anzeigen, die nicht effizient ausgeführt werden.

Von großer Bedeutung

Es kann zu Datenverlust kommen, wenn eine Transformation mehr als 20 Sekunden dauert.

Da Transformationen nicht interaktiv ausgeführt werden, ist es wichtig, sie kontinuierlich zu überwachen, um sicherzustellen, dass sie ordnungsgemäß ausgeführt werden und bei der Datenverarbeitung keine übermäßige Zeit in Anspruch nehmen. Weitere Informationen zu Protokollen und Metriken, welche die Integrität und Leistung von Transformationen überwachen, finden Sie unter Überwachen und Problembehandlung bei der DCR-Datensammlung in Azure Monitor. Dies umfasst das Identifizieren von Fehlern, die in der KQL auftreten, und Metriken, um ihre Ausführungsdauer nachzuverfolgen.

Die folgenden Metriken werden automatisch für Transformationen gesammelt und sollten regelmäßig überprüft werden, um sicherzustellen, dass Ihre Transformationen weiterhin wie erwartet ausgeführt werden. Erstellen Sie metrischen Warnungsregeln, die automatisch benachrichtigt werden sollen, wenn eine dieser Metriken einen Schwellenwert überschreitet.

  • Protokolltransformationsdauer pro Min
  • Protokolltransformationsfehler pro Min

Aktivieren Sie DCR-Fehlerprotokolle, um Fehler zu nachzuverfolgen, die in Ihren Transformationen oder anderen Abfragen auftreten. Erstellen Sie eine Protokollbenachrichtigungsregel, die automatisch benachrichtigt werden soll, wenn ein Eintrag in diese Tabelle geschrieben wird.

Fehlerbehebung bei Transformationen

In den folgenden Tabellen sind häufige Transformationsfehler und deren Auflösungen aufgeführt.

Fehler Ursache Resolution
Schemaabweichung Die Transformationsausgabe stimmt nicht mit den Zieltabellenspalten überein. Stellen Sie sicher, dass die Ausgabe von project oder extend dem Zieltabellenschema entspricht. Informationen zu Spaltennamen und -typen finden Sie in der Datenreferenz .
Nicht unterstützter KQL-Operator Verwenden eines Operators, der in Transformationen nicht verfügbar ist (z. B join. ). Siehe unterstützte KQL-Features für die Liste der unterstützten Operatoren.
Abfrage funktioniert in Log Analytics, schlägt jedoch bei der Transformation fehl. Einige in Log Analytics unterstützte KQL-Operatoren werden in Transformationen nicht unterstützt. Siehe unterstützte KQL-Features für die Teilmenge der Operatoren, die in Transformationen verfügbar sind. Testen Sie Abfragen nur mit unterstützten Operatoren, bevor Sie sie dem DCR hinzufügen.
Datenverlust nach der Transformation Die Transformation dauert mehr als 20 Sekunden. Vereinfachen Sie die KQL-Abfrage. Empfehlungen finden Sie unter Optimieren von Protokollabfragen .
Transformation nicht angewendet Sowohl transformKql als auch transform sind für denselben Datenfluss angegeben. Diese Eigenschaften schließen sich gegenseitig aus. Verwenden Sie einen oder den anderen pro Datenfluss.
Fehler in DCR-Fehlerprotokollen Ungültige KQL-Syntax oder Laufzeitfehler. Aktivieren Sie DCR-Fehlerprotokolle , und überprüfen Sie die DCRLogErrors Tabelle.
Berechtigung verweigert Unzureichende Berechtigungen zum Erstellen oder Bearbeiten des DCR. Stellen Sie sicher, dass Sie auf der Ressourcengruppe oder dem Abonnement über die Rolle Überwachungsmitwirkender verfügen.
Der Prozessor wurde nicht erkannt. Ungültiger Name des Prozessortyps (z. B. filter.basic anstelle von filter.Basic). Bei Prozessornamen wird die Groß-/Kleinschreibung beachtet. Siehe Prozessortypen für gültige Namen.
Benannte Transformation nicht gefunden Die transform Eigenschaft verweist auf einen Namen, der im Abschnitt transformations nicht vorhanden ist. Überprüfen Sie, ob der transform Wert für die Datenquelle oder den name Datenfluss einem transformations im Array exakt entspricht.
Clientseitige Transformation nicht angewendet Die Agentversion unterstützt keine mehrstufigen Transformationen. Aktualisieren Sie Azure Monitor Agent auf die neueste Version. Mehrstufige Transformationen erfordern API-Version 2025-05-11 oder höher.

Transformationsleitfäden nach Datenquelle

Abhängig von der Datenerfassungsmethode gibt es mehrere Methoden zum Erstellen von Transformationen. In der folgenden Tabelle sind Anleitungen für verschiedene Methoden zum Erstellen von Transformationen aufgeführt.

Datenerfassung Referenz
Protokollerfassungs-API Senden von Daten an Azure Monitor-Protokolle mithilfe der REST-API (Azure-Portal)
Tutorial: Senden von Daten an Azure Monitor-Protokolle mithilfe der REST-API (Azure Resource Manager-Vorlagen)
Virtueller Computer mit dem Azure Monitor-Agent Hinzufügen einer Transformation zum Azure Monitor-Protokoll
Kubernetes-Cluster mit Containererkenntnisse Datentransformationen in Container Insights
Azure Event Hubs Tutorial: Erfassen von Ereignissen aus Azure Event Hubs in Azure Monitor-Protokollen (Public Preview)

Einschränkungen und Überlegungen

  • Transformationen werden während der Datenerfassung ausgeführt und tragen zu den Datenverarbeitungskosten bei. Das Filtern von Daten durch den Einsatz von Transformationen kann jedoch das Aufnahmevolumen und die Speicherkosten reduzieren. Weitere Informationen finden Sie unter Cost-Optimierung und Azure Monitor.
  • Nicht alle Tabellen in einem Log Analytics-Arbeitsbereich unterstützen Transformationen. Eine Liste der unterstützten Tabellen finden Sie unter Tables, die Transformationen in Azure Monitor Protokollen unterstützen.
  • Nicht alle KQL-Operatoren werden in Transformationsabfragen unterstützt. Weitere Informationen finden Sie unter Unterstützte KQL-Features in Azure Monitor-Transformationen.
  • Während eine Transformation eine einzelne Datenquelle an mehrere Tabellen senden kann, können sie keine Daten an mehrere Arbeitsbereiche senden. Um Daten aus einer einzelnen Datenquelle an mehrere Arbeitsbereiche zu senden, erstellen Sie mehrere DCRs.
  • Der Arbeitsbereichstransformations-DCR kann keine einzelne Datenquelle an mehrere Tabellen senden, da die Transformation auf die Tabelle selbst angewendet wird.
  • Transformationen in der Arbeitsbereichstransformations-DCR werden unabhängig von der Datenquelle auf alle Daten angewendet, die an die Tabelle gesendet werden. Wenn Sie unterschiedliche Transformationen auf unterschiedliche Datenquellen anwenden müssen, verwenden Sie eine where Anweisung in der Transformationsabfrage, um unterschiedliche Logik auf Daten aus unterschiedlichen Quellen anzuwenden.
  • Bei mehrstufigen Transformationen schließen sich transform und transformKql pro Datenfluss gegenseitig aus. Ein DCR kann Datenflüsse im alten Stil (transformKql) und datenflüsse im neuen Stil (transform) über verschiedene Datenströme hinweg kombinieren.
  • Mehrstufige Transformationen erfordern API-Version 2025-05-11 oder höher.
  • Leistungsindikatordaten erfordern separate DCRs für Windows- und Linux-Computer bei Verwendung von mehrstufigen Transformationen. Ein DCR des Typs All kann in einer einzelnen clientseitigen Transformation nicht sowohl header.WindowsPerformanceCounters als auch header.LinuxPerformanceCounters verwenden.