Lernprogramm: Verwenden von Log Analytics

Log Analytics ist ein Tool im Azure Portal zum Abfragen und Analysieren von Daten, die von Azure Monitor Logs gesammelt werden. Wenn Sie ein Problem beheben müssen, einen Leistungstrend untersuchen oder verstehen, wie sich Ihre Azure Ressourcen verhalten, verwenden Sie Log Analytics zum Schreiben und Ausführen von logabfragen.

Dieses Lernprogramm führt Sie durch die Log Analytics Schnittstelle mithilfe von Beispieldaten. Sie untersuchen das Tabellenschema, schreiben und ausführen grundlegende Abfragen und arbeiten mit den Ergebnissen.

In diesem Tutorial lernen Sie:

  • Nachvollziehen des Schemas von Protokolldaten.
  • Schreiben und Ausführen einfacher Abfragen sowie Ändern des Zeitbereichs für Abfragen.
  • Filtern, Sortieren und Gruppieren von Abfrageergebnissen.
  • Anzeigen, Ändern und Teilen von visuellen Elementen der Abfrageergebnisse.
  • Laden, Exportieren und Kopieren von Abfragen und Ergebnissen.

Voraussetzungen

  • Eine Microsoft-Konto- oder Microsoft Entra ID Identität mit Zugriff auf das Azure-Portal.
  • Die Log Analytics Demoumgebung (empfohlen). Die Demoumgebung enthält Beispieldaten, die die Abfragen in diesem Lernprogramm unterstützen. Kein Azure Abonnement erforderlich.
  • Wenn Sie Ihr eigenes Abonnement anstelle der Demoumgebung verwenden, benötigen Sie einen Log Analytics Arbeitsbereich mit Daten. Ihre Tabellen stimmen möglicherweise nicht mit den Demodaten überein.

Hinweis

Log Analytics verfügt über zwei Modi: Einfach und Kusto Query Language (KQL). In diesem Lernprogramm wird in erster Linie der KQL-Modus verwendet. Wenn Sie statt des Schreibens von KQL-Abfragen lieber eine Benutzeroberfläche zum Zeigen und Klicken verwenden möchten, siehe Daten mit dem einfachen Modus von Log Analytics analysieren.

In diesem Lernprogramm werden Log Analytics Features verwendet, um Abfragen zu erstellen und Beispielabfragen zu verwenden. Wenn Sie bereit sind, die Syntax von Abfragen zu erlernen und mit der direkten Bearbeitung der Abfrage selbst zu beginnen, probieren Sie das Lernprogramm kusto Query Language (KQL) aus. Dieses Tutorial führt Sie schrittweise durch Beispielabfragen, die Sie in Log Analytics bearbeiten und ausführen können. Es werden einige der Funktionen verwendet, die Sie in diesem Tutorial kennen lernen werden.

Öffnen von Log Analytics

Öffnen Sie die Demoumgebung von Log Analytics, oder wählen Sie im Azure Monitor-Menü in Ihrem Abonnement die Option Protokolle aus. Mit diesem Schritt wird der Anfangsbereich auf einen Log Analytics-Arbeitsbereich festgelegt, sodass Ihre Abfrage die Auswahl auf Grundlage aller Daten in diesem Arbeitsbereich trifft. Wenn Sie Logs aus dem Menü einer Azure Ressource auswählen, beschränkt sich der Bereich auf Datensätze aus dieser Ressource. Weitere Informationen finden Sie im Protokollabfragebereich.

Den aktuellen Bereich finden Sie, indem Sie die Auslassungspunkte der aktuellen Abfrage auswählen. Wenn Sie Ihre eigene Umgebung verwenden, sehen Sie die Option, einen anderen Geltungsbereich auszuwählen. Diese Option ist in der Demoumgebung nicht verfügbar.

Screenshot des Log Analytics-Bereichs für die Demo.

Überprüfung: Vergewissern Sie sich, dass der Abfrage-Editor sichtbar ist und der Kontext in der oberen linken Ecke Ihren Arbeitsbereichsnamen oder „Demo“ anzeigt.

Anzeigen von Tabelleninformationen

Die linke Seite des Bildschirms enthält die Registerkarte "Tabellen ", auf der Sie die im aktuellen Bereich verfügbaren Tabellen überprüfen. Diese Tabellen sind standardmäßig nach Lösung gruppiert, Sie können die Gruppierung jedoch ändern oder die Tabellen filtern.

  1. Erweitern Sie die Projektmappe Protokollverwaltung, und suchen Sie nach der Tabelle AppRequests. Erweitern Sie die Tabelle, um das Schema anzuzeigen, oder zeigen Sie mit dem Mauszeiger auf den Namen, um weitere Informationen darüber anzuzeigen.

  2. Wählen Sie den Link unter "Nützliche Links " (in diesem Beispiel "AppRequests") aus, um den Verweis anzuzeigen, der die Tabelle und die zugehörigen Spalten dokumentiert.

  3. Zeigen Sie mit der Maus auf die Tabelle "AppRequests ", und wählen Sie "Ausführen" aus, um Datensätze aus den letzten 24 Stunden in der Tabelle anzuzeigen. Diese Vorschau hilft Ihnen, die Daten zu überprüfen, bevor Sie eine umfangreichere Abfrage ausführen.

    Screenshot der Vorschaudaten für die AppRequests-Tabelle.

Überprüfung: Im Vorschaubereich werden Datensätze mit Spalten wie Name, URL, DurationMs, ResultCode und ClientCity angezeigt. Wenn die Tabelle "AppRequests" nicht unter "Protokollverwaltung" angezeigt wird, sind in Ihrem Arbeitsbereich möglicherweise keine Application Insights-Daten konfiguriert.

Schreiben Sie eine Abfrage.

Schreiben Sie eine Abfrage mithilfe der AppRequests-Tabelle :

  1. Doppelklicken Sie auf den Tabellennamen, oder zeigen Sie darauf, und wählen Sie " Im Editor verwenden " aus, um ihn dem Abfragefenster hinzuzufügen. Alternativ können Sie direkt in das Fenster eingeben AppRequests . IntelliSense hilft dabei, die Namen von Tabellen im aktuellen Gültigkeitsbereich und von KQL-Befehlen zu vervollständigen.

  2. Wählen Sie die Schaltfläche "Ausführen " aus, oder drücken Sie UMSCHALT+EINGABETASTE , wobei der Cursor an einer beliebigen Stelle im Abfragetext positioniert ist. Diese Abfrage ist am einfachsten möglich und gibt alle Datensätze in der Tabelle bis zum Grenzwert "Ergebnisse anzeigen" zurück.

Überprüfung: Überprüfen Sie die untere rechte Ecke des Ergebnisbereichs. Sie sollten eine Anzahl von Datensätzen sehen, die größer als Null ist. Informationen zur maximalen Anzahl von Ergebnissen finden Sie unter Konfigurieren des Abfrageergebnislimits.

Informationen zum Erstellen eigener Abfragen finden Sie unter "Erste Schritte mit Protokollabfragen in Azure Monitor-Protokollen".

Festlegen des Abfragezeitbereichs

Alle Abfragen geben Datensätze zurück, die innerhalb eines festgelegten Zeitbereichs generiert wurden. Standardmäßig ist die Zeitauswahl auf "Letzte 24 Stunden" festgelegt. Nach der Vorschauausführung legt die Abfrage den Zeitraum explizit auf 24 Stunden fest. Legen Sie einen anderen Zeitraum fest, indem Sie die Dropdownliste " Zeitbereich " am oberen Rand des Bildschirms verwenden, oder bearbeiten Sie den Ort, an dem sich der Operator in der Abfrage befindet. Wenn Sie beide Methoden verwenden, wendet Log Analytics die Vereinigung der beiden Zeitbereiche an. Einzelheiten finden Sie unter Einen Zeitraum festlegen.

  1. Ändern Sie den Zeitraum, indem Sie " Letzte 12 Stunden " aus der Dropdownliste "Zeitbereich " auswählen.

  2. Entfernen Sie den where Operator aus der Abfrage, falls vorhanden.

  3. Wählen Sie Ausführen aus, um die Ergebnisse zurückzugeben.

Screenshot, die die Zeitbereichsauswahl in Log Analytics zeigt.

Überprüfung: Die Anzahl der Datensätze in der unteren rechten Ecke ist aufgrund des konfigurierten Grenzwerts "Anzeigen " möglicherweise nicht kleiner als das vorherige 24-Stunden-Ergebnis.

Anwenden mehrerer Abfragefilter

Reduzieren Sie die Ergebnisse weiter, indem Sie eine Filterbedingung hinzufügen. Eine Abfrage kann eine beliebige Anzahl von Filtern enthalten, um genau die Datensätze auszuwählen, die Sie möchten.

  1. Wechseln Sie vom KQL-Modus in den einfachen Modus , indem Sie oben rechts im Abfrage-Editor das Dropdownmenü "Modus" auswählen. Fügen Sie im einfachen Modus Filter hinzu, ohne KQL-Syntax zu schreiben.

  2. Wählen Sie das Symbol "Filter hinzufügen" rechts neben dem Grenzwert "Anzeigen" aus.

  3. Wählen Sie den Namenfilter aus. Der Standardoperator ist "Aus Liste auswählen ", der Werte basierend auf den Datensätzen in Ihren aktuellen Ergebnissen anzeigt.

  4. Wählen Sie GET Home/Index aus. Wenn erwartete Werte nicht angezeigt werden, versuchen Sie, den Zeitraum zu erweitern, indem Sie den Grenzwert für die Anzeige erhöhen oder andere Filter entfernen, um sicherzustellen, dass diese Datensätze in den Ergebnissen enthalten sind.

    Screenshot von Abfrageergebnissen mit mehreren Filtern.

  5. Wechseln Sie zurück zum KQL-Modus , und zeigen Sie die KQL-Syntax für die angewendeten Filter an. Die Abfrage sollte nun einen where Operator mit Bedingungen für die Name Spalte enthalten.

Überprüfung: Die Datensatzanzahl nimmt im Vergleich zur ungefilterten Abfrage ab. Alle sichtbaren Datensätze in der Spalte "Name " zeigen GET Home/Index an.

Analysieren von Abfrageergebnissen

Log Analytics bietet Features zum Arbeiten mit den Ergebnissen, die über die Ausführung von Abfragen hinausgehen.

Erweitern und Sortieren von Datensätzen

  1. Erweitern Sie einen Datensatz, um die Werte für alle Spalten anzuzeigen, indem Sie das Chevron (>) auf der linken Seite der Zeile auswählen.

  2. Wählen Sie eine beliebige Spaltenüberschrift aus, um die Ergebnisse nach dieser Spalte zu sortieren. Wählen Sie die gleiche Kopfzeile erneut aus, um zwischen aufsteigender, absteigender und Standardreihenfolge zu wechseln.

    Screenshot, der Abfrageergebnisse zeigt, die nach der Spalte

Filtern aus Spaltenüberschriften

Die Ergebnistabelle unterstützt Excel-ähnliche Filterung aus Spaltenüberschriften. Verwenden Sie diese Methode für eine schnelle interaktive Analyse.

  1. Wählen Sie die Ellipse (...) neben der Spaltenüberschrift DurationMs aus. Diese Auswahl zeigt eine Registerkarte für Filter- und Spaltenoptionen an. Filter, die hier konfiguriert sind, werden gelöscht, wenn Sie die Abfrage erneut ausführen.

  2. Legen Sie den Filter dort fest, um die Datensätze auf Anwendungsanforderungen zu beschränken, die mehr als 150 Millisekunden benötigten.

    Screenshot eines erweiterten Datensatzes in den Suchergebnissen.

Überprüfung: Nach dem Anwenden des DurationMs-Filters zeigen alle sichtbaren Datensätze einen DurationMs-Wert größer als 150 an. Die Datensatzanzahl nimmt ab.

Durchsuchen von Abfrageergebnissen

Durchsuchen Sie die Abfrageergebnisse mithilfe des Suchfelds oben rechts im Ergebnisbereich.

  1. Geben Sie Texas in das Suchfeld der Abfrageergebnisse ein.

  2. Wählen Sie den Abwärtspfeil aus, um die nächste Instanz dieser Zeichenfolge in Ihren Suchergebnissen zu finden.

Screenshot des Suchfelds oben rechts im Ergebnisbereich.

Überprüfung: Der übereinstimmende Text wird in den Ergebnissen hervorgehoben. Die Pfeilnavigation zeigt die Gesamtzahl der Treffer an (zum Beispiel „2/12“).

Hinweis

Das Suchfeld filtert nur die angezeigten Ergebnisse im Browser und ändert die KQL-Abfrage nicht oder ruft Daten vom Server erneut ab.

Neuorganisieren und Zusammenfassen von Daten

Ordnen Sie die Daten in den Abfrageergebnissen neu an, und fassen Sie sie zusammen, um die Visualisierung zu verbessern.

  1. Wählen Sie rechts neben dem Ergebnisbereich die Option Spalten aus, um die Seitenleiste Spalten zu öffnen.

  2. Ziehen Sie die Spalte Url in den Abschnitt Zeilengruppen. Die Ergebnisse sind jetzt nach dieser Spalte organisiert, und Sie können jede Gruppe reduzieren.

    Diese Aktion verarbeitet die daten, die ihre ursprüngliche Abfrage zurückgegeben hat . Sie ruft keine Daten vom Server ab. Wenn Sie die Abfrage erneut ausführen, ruft Log Analytics die Daten auf Grundlage Ihrer ursprünglichen Abfrage ab.

    Screenshot der Abfrageergebnisse, die nach URL gruppiert sind.

Überprüfung: Ergebnisse werden in zusammengeklappten Gruppen mit einem URL-Header für jede Gruppe angezeigt. Wählen Sie einen Gruppenkopf aus, um ihn zu erweitern oder zu reduzieren.

Erstellen einer PivotTable

Um die Leistung Ihrer Seiten zu analysieren, erstellen Sie eine PivotTable:

  1. Wählen Sie in der Seitenleiste Spalten die Option Pivot-Modus aus.

  2. Wählen Sie Url und DurationMs aus, um die Gesamtdauer aller Aufrufe für jede URL anzuzeigen.

  3. Wenn Sie die maximale Aufrufdauer für jede URL anzeigen möchten, wählen Sie "sum(DurationMs)" und dann "max" aus.

    Screenshot der Aktivierung des Pivotmodus und der Konfiguration einer Pivottabelle basierend auf den Werten von URL und DurationMS.

  4. Sortieren Sie die Ergebnisse nach der längsten maximalen Anrufdauer, indem Sie im Ergebnisbereich die Spaltenüberschrift "max(DurationMs)" auswählen.

Überprüfung: Die PivotTable zeigt eine Zeile pro URL mit einem Wert für max(DurationMs) an. Die Ergebnisse werden mit der höchsten Dauer oben sortiert.

Visualisieren von Abfrageergebnissen als Diagramme

Zeigen Sie eine Abfrage an, die numerische Daten als Diagramm verwendet. Anstatt eine Abfrage zu erstellen, verwenden Sie eine Beispielabfrage aus der integrierten Abfragebibliothek.

  1. Löschen Sie den Abfrage-Editor eines vorhandenen Texts, oder öffnen Sie eine neue Abfrageregisterkarte, indem Sie das Plussymbol neben der aktuellen Abfrageregisterkarte auswählen.

  2. Wählen Sie im linken Bereich Abfragen aus. Dieser Bereich enthält Beispielabfragen zum Laden in den Abfrage-Editor. Wenn Sie Ihren eigenen Arbeitsbereich verwenden, finden Sie verschiedene Abfragen in mehreren Kategorien.

  3. Suchen Sie die Antwortzeittrendabfrage in der Kategorie "Anwendungen" . Um sie zu laden, doppelklicken Sie auf die Abfrage, oder zeigen Sie auf den Abfragenamen, um weitere Informationen anzuzeigen, und wählen Sie dann "Zum Editor laden" aus. Eine leere Zeile trennt die neue Abfrage von einer vorherigen Abfrage. In KQL markiert eine leere Zeile das Ende einer Abfrage, sodass jede Abfrage im Editor unabhängig ausgeführt wird.

  4. Platzieren Sie den Cursor an einer beliebigen Stelle in der neuen Abfrage, und wählen Sie "Ausführen" aus.

    Screenshot des Diagramms mit Abfrageergebnissen.

  5. Schalten Sie die Registerkarte "Ergebnisse " um, oder ändern Sie die Diagrammformatierung , um weitere Optionen zu erkunden.

Verifizierung: Das Diagramm zeigt ein Zeitreihen-Liniendiagramm mit stündlichen Datenpunkten. Die Y-Achse zeigt die durchschnittliche Antwortdauer in Millisekunden an. Wenn Sie einen Spitzenwert in den Daten feststellen, untersuchen Sie dies genauer, indem Sie den Zeitbereich anpassen.

Um benachrichtigt zu werden, wenn Spitzen auftreten, erstellen Sie eine Warnungsregel. Öffnen Sie das (...) neben dem Abfragehub in der Aktionsleiste, und wählen Sie +Neue Warnungsregel aus. Weitere Informationen finden Sie im Lernprogramm: Erstellen einer Protokollsuchbenachrichtigung für eine Azure-Ressource. Das Erstellen einer Warnungsregel wird in der Demoumgebung nicht unterstützt, Sie können aber dennoch die Option erkunden, um zu sehen, wie sie funktioniert.

Exportieren und Kopieren von Ergebnissen

Nachdem Sie eine Abfrage ausgeführt haben, exportieren oder kopieren Sie die Ergebnisse für die Verwendung außerhalb Log Analytics. Über das Menü "Freigeben " in der Aktionsleiste:

  • Link zur Abfrage kopieren: Erstellt einen Link zur aktuellen Abfrage, die Sie für andere Personen freigeben können, die Zugriff auf denselben Arbeitsbereich haben.
  • Abfragetext kopieren: Wählt den Abfragetext im Editor aus und kopiert ihn in die Zwischenablage.

Diese Features funktionieren nicht in der Demoumgebung, da die Demo keine eindeutige URL hat oder Abfragen speichert, sie aber in Ihrer eigenen Umgebung ausprobieren können.

  • Ergebnisse kopieren: Markieren Sie Zeilen im Ergebnisbereich, klicken Sie mit der rechten Maustaste, und wählen Sie "Kopieren " aus, oder verwenden Sie STRG+C. Fügen Sie die Daten in eine Kalkulationstabelle oder einen Texteditor ein.
  • Exportieren in CSV – alle Spalten oder Exportieren in CSV – angezeigte Spalten zum Herunterladen der Daten.
  • Exportieren in Power BI (als M-Abfrage) oder Exportieren in Power BI (neues Dataset) zum Öffnen der Daten in Power BI zur weiteren Analyse und Visualisierung.
  • Open in Excel: Exportiert die Daten und öffnet sie in Excel. Diese Option ist nur verfügbar, wenn Sie auf Ihrem Computer Excel installiert haben.

Im Menü " Speichern " in der Aktionsleiste sind Optionen zum Speichern der Abfrage oder zum Anheften eines visuellen Elements an ein Dashboard. Informationen dazu, wie Sie Visualisierungen an einem freigegebenen Dashboard anheften, finden Sie unter Erstellen und Freigeben von Dashboards zur Visualisierung von Daten in Azure Monitor Logs.

Häufige Probleme beheben

Das Problem Mögliche Ursache Solution
Demoumgebung wird nicht geladen Browser blockiert Popups oder Cookies von Drittanbietern. Pop-ups für portal.azure.com zulassen. Probieren Sie ein privates oder inkognito-Browserfenster aus.
AppRequests-Tabelle nicht sichtbar Der Arbeitsbereich enthält keine Application Insights-Daten. Verwenden Sie die Demoumgebung, oder verbinden Sie eine Application Insights-Ressource mit Ihrem Arbeitsbereich.
Abfrage gibt null Ergebnisse zurück. Der ausgewählte Zeitraum hat keine Daten, oder der Filter ist zu schmal. Erweitern Sie den Zeitraum (z. B. "Letzte 7 Tage"). Entfernen Sie Filter, um zu überprüfen, ob Daten vorhanden sind.
„Kein Zugriff“-Fehler im Workspace Ihr Konto verfügt nicht über Leseberechtigungen für den Arbeitsbereich. Bitten Sie Ihren Administrator, die Rolle Log Analytics Reader zuzuweisen. Siehe Verwalten des Zugriffs auf Protokolldaten und Arbeitsbereiche.
Registerkarte "Diagramm" zeigt "Kein Diagramm verfügbar" Die Abfrage gibt keine Zeitreihen oder numerischen Daten zurück, die für die Diagrammerstellung geeignet sind. Stellen Sie sicher, dass Ihre Abfrage einen summarize Operator mit einer bin(TimeGenerated, ...) Klausel enthält.
Die Registerkarte "Filter" ist leer. Filter werden nicht für die aktuellen Abfrageergebnisse geladen. Führen Sie zuerst eine Abfrage aus. Wählen Sie dann die Registerkarte "Filter " und dann die Option "Aktualisieren" oder "Neu laden" aus, um Filterwerte aufzufüllen.
Der DurationMs-Filter zeigt keine Ergebnisse mit > 150 ms an. Ihre Arbeitsbereichsdaten haben einheitlich niedrige Reaktionszeiten. Senken Sie den Schwellenwert (z. B. > 5 ms), oder verwenden Sie die Demoumgebung, die unterschiedliche Reaktionszeiten aufweist.
Option „Pivotmodus“ nicht sichtbar Die Spalten-Randleiste ist nicht geöffnet. Wählen Sie "Spalten " rechts neben dem Ergebnisbereich aus, um die Randleiste > zu öffnen , und wählen Sie den Pivotmodus aus.

Nächster Schritt

Nachdem Sie sich nun mit Log Analytics vertraut gemacht haben, können Sie mit dem Tutorial zur Verwendung von Protokollabfragen fortfahren: