Megosztás a következőn keresztül:


Keresési feladatok futtatása az Azure Monitorban

A keresési feladatok olyan aszinkron lekérdezések, amelyeket a Log Analytics bármely adatán futtat – interaktív és hosszú távú megőrzéssel egyaránt –, amely elérhetővé teszi a lekérdezési eredményeket az interaktív lekérdezésekhez egy új keresési táblában a munkaterületen belül. A keresési feladat párhuzamos feldolgozást használ, és órákig képes futni, nagy adathalmazokat feldolgozva. Ez a cikk bemutatja, hogyan hozhat létre keresési feladatot, és hogyan kérdezheti le az eredményként kapott adatokat.

Ez a videó bemutatja, hogy mikor és hogyan használhat keresési feladatokat:

A szükséges engedélyek

Művelet A szükséges engedélyek
Keresési feladat futtatása Microsoft.OperationalInsights/workspaces/tables/write és Microsoft.OperationalInsights/workspaces/searchJobs/write a Log Analytics-munkaterületre vonatkozó engedélyeket, például a Log Analytics-közreműködő beépített szerepkörének megfelelően.

Feljegyzés

A bérlők közötti keresési feladatok jelenleg nem támogatottak, még akkor sem, ha az Entra ID-bérlők kezelése az Azure Lighthouse-on keresztül történik.

Mikor érdemes keresési feladatokat használni?

Keresési feladatok használata a következőhöz:

  • A hosszú távú megőrzési és az alapszintű és kiegészítő csomagokkal rendelkező táblák rekordjait egy új Analytics-táblába kell beolvasni, ahol kihasználhatja az Azure Monitor Log teljes elemzési képességeit.
  • Nagy mennyiségű adat vizsgálata, ha a napló lekérdezésének 10 perces időtúllépése nem elegendő.

Hogyan működnek a keresési feladatok?

A keresési feladat elküldi az eredményeit egy új táblának, amely ugyanazon a munkaterületen van, mint a forrásadatok. A találatok táblázata a keresési feladat megkezdésekor azonnal elérhető, de időbe telhet, amíg a találatok megjelennek.

A keresési feladatok eredménytáblája egy Analytics-tábla , amely napló lekérdezésekhez és más, a munkaterületen táblákat használó Azure Monitor-funkciókhoz érhető el. A tábla a munkaterület adatmegőrzési értékét használja, de ezt az értéket a tábla létrehozása után módosíthatja.

A keresési eredmények táblázatának sémája a forrástábla sémáján és a megadott lekérdezésen alapul. A forrásrekordok nyomon követéséhez a következő oszlopok nyújtanak segítséget:

Oszlop Érték
_OriginalType Írja be a forrástábla értékét.
_OriginalItemId _ItemID forrástáblából származó érték.
_OriginalTimeGenerated TimeGenerated érték a forrástáblából.
TimeGenerated A keresési feladat futásának időpontja.

Az eredménytáblában lévő lekérdezések a napló lekérdezéseinek naplózásában jelennek meg, a kezdeti keresési feladatban azonban nem.

Keresési feladat futtatása

Futtasson egy keresési feladatot a rekordok nagy adathalmazokból való lekéréséhez egy új keresési eredménytáblába a munkaterületen.

Tipp.

A keresési feladatok futtatásáért díjat kell fizetnie. Ezért a keresési feladat futtatása előtt írja és optimalizálja a lekérdezést interaktív lekérdezési módban.

Keresési feladat futtatásához az Azure Portalon:

  1. A Log Analytics-munkaterület menüjében válassza a Naplók lehetőséget.

  2. Válassza a képernyő jobb oldalán található három pont menüt, és kapcsolja be a Keresési feladat módot .

    Képernyőkép a Naplók képernyőről a Keresési feladat mód kapcsoló kiemelésével.

    Az Azure Monitor Logs intellisense a keresési feladat módban támogatja a KQL-lekérdezés korlátozásait, hogy segítsen a keresési feladat lekérdezésének megírásában.

  3. Adja meg a keresési feladat dátumtartományát az időválasztó használatával.

  4. Írja be a keresési feladat lekérdezését, és válassza a Keresési feladat gombot.

    Az Azure Monitor-naplók kérik, hogy adja meg az eredményhalmaz táblájának nevét, és tájékoztatja, hogy a keresési feladat számlázás tárgyát képezi.

    Képernyőkép az Azure Monitor naplóiról, amely a keresési feladat eredménytáblájának nevét adja meg.

  5. Adja meg a keresési feladat eredménytáblájának nevét, és válassza a Keresési feladat futtatása lehetőséget.

    Az Azure Monitor-naplók futtatják a keresési feladatot, és létrehoznak egy új táblát a munkaterületen a keresési feladatok eredményeihez.

    Képernyőkép egy Azure Monitor-naplók üzenetről, amely szerint a keresési feladat fut, és a keresési feladatok eredménytáblája hamarosan elérhető lesz.

  6. Ha az új tábla elkészült, a Log Analyticsben a Tablename_SRCH megtekintése lehetőséget választva tekintheti meg a táblát.

    Képernyőkép egy Azure Monitor-naplók üzenetről, amely szerint a keresési feladatok eredménytáblája megtekinthető.

    A keresési feladatok eredményei az újonnan létrehozott keresési feladatok eredménytáblájába való beáramlásuk során láthatók.

    Képernyőkép a keresési feladatok eredménytáblája adatokkal való ábrázolásról.

    Az Azure Monitor naplói azt mutatják, hogy a keresési feladat befejezve van a keresési feladat végén. A találati tábla készen áll a keresési lekérdezésnek megfelelő összes rekordra.

    Képernyőkép egy Azure Monitor-naplók üzenetről, amely a keresési feladat elvégzéséhez szükséges.

Keresési feladat állapotának és részleteinek lekérése

  1. A Log Analytics-munkaterület menüjében válassza a Naplók lehetőséget.

  2. A Táblák lapon válassza a Keresési eredmények lehetőséget az összes keresési feladat eredménytáblájának megtekintéséhez.

    A keresési feladat eredménytáblájának ikonja egy frissítési jelzést jelenít meg a keresési feladat befejezéséig.

    Képernyőkép az Azure Portal Naplók képernyőjén a Táblák lapról, amelyen a Keresési eredmények csoportban felsorolt keresési eredmények táblázatai láthatók.

Keresési feladattábla törlése

Javasoljuk, hogy törölje a keresési feladat tábláját , ha befejezte a tábla lekérdezését. Ez csökkenti a munkaterület zsúfoltságát és az adatmegőrzés többletköltségeit.

Korlátozások

A keresési feladatokra a következő korlátozások vonatkoznak:

  • Úgy van optimalizálva, hogy egyszerre egy táblát kérdezz le.
  • A keresési dátumtartomány legfeljebb egy év lehet.
  • Támogatja a hosszú ideig futó kereséseket akár 24 órás időtúllépésig.
  • Az eredmények legfeljebb egymillió rekordot tartalmazhatnak a rekordhalmazban.
  • Az egyidejű végrehajtás munkaterületenként öt keresési feladatra korlátozódik.
  • Munkaterületenként legfeljebb 100 keresési eredménytábla lehet.
  • Munkaterületenként naponta legfeljebb 100 keresési feladat végrehajtása engedélyezett.

Amikor eléri a rekordkorlátot, az Azure megszakítja a feladatot részleges sikerességi állapottal, és a tábla csak az eddig a pontig betöltött rekordokat tartalmazza.

KQL-lekérdezés korlátozásai

A keresési feladatok célja nagy mennyiségű adat vizsgálata egy adott táblában. Ezért a keresési feladatok lekérdezésének mindig táblanévvel kell kezdődnie. Az aszinkron végrehajtás elosztással és szegmentálással történő engedélyezéséhez a lekérdezés támogatja a KQL egy részhalmazát, beleértve az operátorokat is:

Ezen operátorok összes függvényét és bináris operátorát használhatja.

Díjszabási modell

A keresési feladat díja a következőn alapul:

  • Keresési feladat végrehajtása:

    • Elemzési terv – A keresési feladat által beolvasott adatok mennyisége, amely hosszú távú megőrzés alatt áll. Az Analytics-táblák interaktív megőrzési adatainak beolvasása díjmentes.
    • Alapszintű vagy kiegészítő csomagok – A keresési feladat összes adata interaktív és hosszú távú megőrzést is végez.

    Az interaktív és hosszú távú adatmegőrzésről további információt a Log Analytics-munkaterület adatmegőrzésének kezelése című témakörben talál.

  • Keresési feladatok eredményei – A keresési feladat által talált és a találati táblába betöltött adatok mennyisége az Analytics-táblák adatbetöltési gyakorisága alapján.

Ha például egy alapszintű táblán végzett keresés 30 napot vesz igénybe, és a tábla naponta 500 GB adatot tartalmaz, 15 000 GB beolvasott adatért kell fizetnie. Ha a keresési feladat 1000 rekordot ad vissza, az 1000 rekordnak a találattáblába való betöltéséért kell fizetnie.

További információkért tekintse meg az Azure Monitor díjszabását.

Következő lépések