Udostępnij za pośrednictwem


WindowsEvent

Zdarzenia systemu Windows, które są zbierane i wysyłane przez agenta.

Atrybuty tabeli

Atrybut Wartość
Typy zasobów -
Kategorie Zabezpieczenia
Rozwiązania CustomizedWindowsEventsFiltering, InternalWindowsEvent, SecurityInsights, WEFInternalUat, WEF_10x, WEF_10xDSRE, WinLog, WindowsEventForwarding
Dziennik podstawowy Nie.
Przekształcanie czasu pozyskiwania Tak
Przykładowe zapytania Tak

Kolumny

Kolumna Type Opis
_BilledSize rzeczywiste Rozmiar rekordu w bajtach
Kanał string Kanał, do którego zarejestrowano zdarzenie.
Komputer string Nazwa komputera, na którym wystąpiło zdarzenie.
Korelacja string Identyfikatory działań, których użytkownicy mogą używać do grupowania powiązanych zdarzeń.
EventData dynamiczna Zawiera dane zdarzenia analizowane na typ dynamiczny. Jeśli analizowanie zakończy się niepowodzeniem, to to pole będzie zawierać wartość null, a pole RawEventData zostanie wypełnione.
EventID int Identyfikator używany przez dostawcę do identyfikowania zdarzenia.
EventLevel int Zawiera poziom ważności zdarzenia.
EventLevelName string Renderowany ciąg komunikatu na poziomie określonym w zdarzeniu.
EventOriginId string Identyfikator maszyny wirtualnej uzyskany z usługi Azure Instance Metadata Service (IMDS).
EventRecordId string Numer rekordu przypisany do zdarzenia, gdy został zarejestrowany.
_IsBillable string Określa, czy pozyskiwanie danych jest rozliczane. Jeśli pozyskiwanie _IsBillable false nie jest rozliczane na koncie platformy Azure
Słowa kluczowe string Maska bitowa słów kluczowych zdefiniowanych w zdarzeniu.
ManagementGroupName string Dodatkowe informacje na podstawie typu zasobu.
Opcode string Element opcode jest definiowany przez typ złożony SystemPropertiesType.
Dostawca string Typ właściwości systemu — identyfikuje dostawcę, który zarejestrował zdarzenie.
RawEventData string Nieprzetworzone zdarzenie XML podczas analizowania kończy się niepowodzeniem. Jest to wartość null w przypadku pomyślnego analizowania.
_ResourceId string Unikatowy identyfikator zasobu skojarzonego z rekordem
_SubscriptionId string Unikatowy identyfikator subskrypcji, z którą jest skojarzony rekord
Identyfikator SystemProcessId int Identyfikuje proces, który wygenerował zdarzenie.
Identyfikator elementu SystemThreadId int Identyfikuje wątek, który wygenerował zdarzenie.
SystemUserId string Identyfikator użytkownika odpowiedzialnego za zdarzenie.
Zadanie int Zadanie zdefiniowane w zdarzeniu.
TenantId string Identyfikator obszaru roboczego usługi Log Analytics
TimeGenerated datetime Sygnatura czasowa wygenerowania zdarzenia na komputerze.
Typ string Nazwa tabeli
Wersja int Zawiera numer wersji definicji zdarzenia.