Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Uma tarefa de pesquisa é uma consulta assíncrona que você executa em qualquer dado no seu Log Analytics, tanto na análise quanto na retenção de longo prazo, que disponibiliza os resultados da consulta para consultas interativas em uma nova tabela de pesquisa dentro do seu espaço de trabalho. O trabalho de pesquisa usa processamento paralelo e pode ser executado por horas em grandes conjuntos de dados. Este artigo descreve como criar um trabalho de pesquisa e como consultar os dados resultantes.
Este vídeo explica quando e como usar trabalhos de pesquisa:
Permissões necessárias
| Ação | Permissões necessárias |
|---|---|
| Executar um trabalho de pesquisa |
As permissões Microsoft.OperationalInsights/workspaces/tables/write e Microsoft.OperationalInsights/workspaces/searchJobs/write para os workspaces do Log Analytics, por exemplo, conforme fornecidas pela função integrada de colaborador do Log Analytics. |
Observação
Não há suporte para trabalhos de pesquisa entre inquilinos. O acesso delegado do Azure Lighthouse também não tem suporte para trabalhos de pesquisa (ou restauração), mesmo que uma função delegada com a permissão searchJobs/write tenha sido atribuída.
Quando usar trabalhos de pesquisa
Use a busca de empregos para:
- Recupere registros de retenção de longo prazo e de tabelas com Logs Básicos ou Logs Auxiliares em uma nova tabela de Logs de Análise que dê suporte aos recursos completos de análise de logs de Azure Monitor.
- Examine grandes volumes de dados, se o tempo limite de 10 minutos da consulta de log não for suficiente.
O que um trabalho de pesquisa faz?
Um trabalho de pesquisa examina os dados e envia seus resultados para uma nova tabela no mesmo workspace que os dados de origem. A tabela de resultados fica disponível assim que o trabalho de pesquisa é iniciado, mas pode demorar para que os resultados comecem a aparecer. O custo é calculado com base no modelo de preços dos dados verificados e no tamanho dos resultados ingeridos. Antes de um trabalho de pesquisa ser executado, uma estimativa de custo está disponível para ajudá-lo a decidir se deseja executar o trabalho.
A tabela de resultados do trabalho de pesquisa é uma tabela logs de análise disponível para consultas de log e para outros recursos de Azure Monitor que usam tabelas em um workspace. A tabela herda o conjunto de valores de retenção para o workspace, que permanece editável após a criação da tabela.
O esquema de tabela de resultados da pesquisa é baseado no esquema de tabela de origem e na consulta especificada. As seguintes colunas adicionais ajudam a acompanhar os registros de origem:
| Coluna | Valor |
|---|---|
| _TipoOriginal | Valor Type na tabela de origem. |
| _OriginalItemId | Valor _ItemID na tabela de origem. |
| _OriginalTimeGenerated | Valor TimeGenerated na tabela de origem. |
| TimeGenerated | Hora em que o trabalho de pesquisa foi executado. |
As consultas na tabela de resultados são exibidas na auditoria de consulta de log, mas não no trabalho de pesquisa inicial.
Executar um trabalho de pesquisa
Execute um trabalho de pesquisa para buscar registros em grandes conjuntos de dados em uma nova tabela de resultados de pesquisa no workspace.
Dica
Você incorre em encargos para executar um trabalho de pesquisa. Escreva e otimize sua consulta no modo de consulta interativa antes de executar o trabalho de pesquisa. Use a visualização de estimativa de custo para entender os custos potenciais.
Para executar um trabalho de pesquisa, no portal do Azure:
No menu do workspace do Log Analytics, selecione Logs.
Digite uma consulta de trabalho de pesquisa ou selecione a tabela desejada.
Selecione o menu de reticências no lado direito da tela e selecione Procurar trabalho.
Ou use o menu Executar pull-down e selecione Executar como trabalho de Pesquisa.
Especifique o intervalo de datas do trabalho de pesquisa usando o seletor de hora. Escolha qualquer período dentro do período de retenção total.
Se a consulta Kusto também especificar um intervalo de tempo, a união dos intervalos de tempo será usada para o trabalho de pesquisa.
Insira um nome para a tabela de resultados do trabalho de pesquisa e selecione Executar um trabalho de pesquisa.
Os Logs do Azure Monitor executam o trabalho de pesquisa e criam uma tabela em seu workspace para os resultados do trabalho de pesquisa.
Quando a nova tabela estiver pronta, selecione Exibir '<searchtablename>_SRCH' para exibir a tabela no Log Analytics.
Os resultados da pesquisa de trabalho estão disponíveis à medida que começam a fluir para a tabela de resultados de pesquisa de trabalho recém-criada.
O Azure Monitor Logs mostra uma mensagem de trabalho de pesquisa foi concluído quando ele é finalizado. Quando você vê essa mensagem ou o progresso mostra 100%, a tabela de resultados agora está pronta com todos os registros que correspondem à consulta de pesquisa.
Obter detalhes e status do trabalho de pesquisa
No menu do workspace do Log Analytics, selecione Logs.
Em Tabelas>Resultados da pesquisa, passe o mouse sobre a tabela de resultados da pesquisa para exibir o progresso.
O ícone na tabela de resultados do trabalho de pesquisa exibe um ícone de indicador de atualização até que o trabalho de pesquisa seja concluído.
Excluir uma tabela de trabalhos de pesquisa
É recomendável Excluir a tabela de trabalhos de pesquisa quando você terminar a consulta da tabela. Essa prática recomendada reduz a bagunça da área de trabalho e cobranças extras para armazenamento de dados.
Considerações
Os trabalhos de pesquisa estão sujeitos às seguintes considerações:
- Otimizado para consultar uma tabela de cada vez
- O intervalo de datas de pesquisa é qualquer período dentro do prazo total de retenção de dados.
- Dá suporte a pesquisas de execução prolongada com tempo limite de até 24 horas
- Os resultados são limitados a 100 milhões de registros no conjunto de registros - se o limite for ultrapassado, o Azure Monitor anulará o trabalho com um status de êxito parcial e a tabela conterá apenas registros ingeridos até esse ponto
- A execução simultânea é limitada a dez trabalhos de pesquisa por workspace.
- Limitado a 200 tabelas de resultados de pesquisa por workspace
- Limitado a 200 execuções de trabalhos de pesquisa por dia por espaço de trabalho
- Não há suporte para trabalhos de pesquisa entre locatários
- O acesso delegado do Azure Lighthouse não tem suporte para os trabalhos de pesquisa, mesmo que a delegação contenha a permissão de searchJobs/gravação adequada - falha com a mensagem de erro:O Usuário<managing-tenant-userId>não mantém o acesso à ação Microsoft.OperationalInsights/workspaces/searchJobs/write no escopo<delegated-workspace-resourceID>.
Considerações de consulta KQL
Os trabalhos de pesquisa verificam grandes volumes de dados em uma tabela específica, portanto, as consultas de trabalho de pesquisa devem sempre começar com um nome de tabela. Para habilitar a execução assíncrona por meio de distribuição e segmentação, a consulta dá suporte a um subconjunto de KQL, incluindo estes operadores de tabela:
Todas as funções e operadores binários dentro desses operadores são utilizáveis.
O contains operador de cadeia de caracteres é impedido de ser usado em trabalhos de pesquisa, uma vez que as correspondências de texto avançadas têm um impacto significativo no desempenho. Em vez disso, use o operador de has string. Para obter mais informações sobre considerações de desempenho, consulte Otimizar consultas de log no Azure Monitor.
Modelo de preços
A taxa de busca de emprego é baseada em:
Execução do trabalho de pesquisa
Logs de Análise – a quantidade de dados que o trabalho de pesquisa verifica que está em retenção de longo prazo.
Observação
Para Logs de Análise, não há cobrança por verificação de dados que estão em retenção de análise.
Planos básicos ou auxiliares – todos os dados que o trabalho de pesquisa examina dentro do intervalo de tempo consultado.
Os dados verificados são definidos como o volume de dados na tabela em que você executa o trabalho de pesquisa, dentro do intervalo de tempo especificado. Para obter mais informações sobre análise e retenção de longo prazo, consulte Gerenciar retenção de dados em um workspace do Log Analytics.
Resultados da tarefa de pesquisa – A quantidade de dados que a tarefa de pesquisa encontra e ingere na tabela de resultados, com base na taxa de ingestão de dados dos Logs do Analytics.
Exemplos de preços
Se uma pesquisa em uma tabela que contém Logs de Análise se estender por 60 dias e a tabela ingerir 500 GB de dados por dia, mas o período de retenção de análise da tabela for definido como 30 dias, você será cobrado por 15.000 GB de dados verificados - apenas os 30 dias de dados na retenção de longo prazo. Não há cobrança para examinar 30 dias de dados na retenção de análise. Se a tarefa de pesquisa retornar 1.000 registros, você será cobrado pela ingestão desses 1.000 registros na tabela de resultados.
Se uma pesquisa em uma tabela que contém Logs Básicos ou Auxiliares se estender por 60 dias e a tabela ingerir 500 GB de dados por dia, você será cobrado por 30.000 GB de dados verificados. Se a tarefa de pesquisa retornar 1.000 registros, você será cobrado pela ingestão desses 1.000 registros na tabela de resultados.
Para saber mais, confira Preço do Azure Monitor.