Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Uma regra de resumo permite agregar dados de log em uma cadência regular e enviar os resultados agregados para uma tabela de log personalizada em seu workspace Log Analytics. Use as regras de resumo para otimizar seus dados para:
Análise e relatórios, especialmente em grandes conjuntos de dados e intervalos de tempo, por exemplo, análise de segurança e incidentes ou relatórios comerciais mensais e anuais. Em geral, as consultas complexas em um conjunto de dados grande têm um tempo limite. É mais fácil e eficiente analisar e relatar dados resumidos limpos e agregados.
Redução de custos com logs verbosos, que você mantém pelo tempo que precisar em uma tabela de logs Básica de baixo custo, enquanto envia dados resumidos para uma tabela do Analytics para análises e relatórios.
Privacidade de dados e segurança, removendo ou ocultando detalhes de privacidade em dados compartilháveis resumidos e limitando o acesso a tabelas com dados brutos.
Este artigo descreve como as regras de resumo funcionam e como defini-las e exibi-las, além de apresentar alguns exemplos do uso e os benefícios delas.
Aqui está um vídeo que fornece uma visão geral dos benefícios das regras de resumo:
Como funcionam as regras de resumo
As regras de resumo realizam o processamento em lote diretamente no espaço de trabalho do Log Analytics. A regra de resumo agrega partes de dados, definidas pelo tamanho do compartimento, com base em uma consulta KQL, e redimensiona os resultados resumidos em uma tabela personalizada com um plano do log de Análise no seu workspace do Log Analytics.
Um diagrama que mostra como os dados são ingeridos em um workspace do Log Analytics e são agregados e ingeridos novamente no workspace usando uma regra de sumarização.
As regras de resumo agregam dados de qualquer tabela, independentemente de a tabela ter um plano de dados de Análise ou Básico. Azure Monitor cria o esquema de tabela de destino com base na consulta que você define. Se a tabela de destino já existir, Azure Monitor acrescentará todas as colunas necessárias para dar suporte aos resultados da consulta. Todas as tabelas de destino também incluem um conjunto de campos padrão com informações de regra de resumo, incluindo:
-
_RuleName: a regra de resumo que gerou a entrada de log agregada. -
_RuleLastModifiedTime: quando a regra foi modificada pela última vez. -
_BinSize: o intervalo de agregação. -
_BinStartTime: a hora de início da agregação.
Configure até 100 regras ativas para agregar dados de várias tabelas e enviar os dados agregados para tabelas de destino separadas ou a mesma tabela.
Para exportar dados resumidos de uma tabela de log personalizada para uma conta de armazenamento ou Hubs de Eventos para integrações adicionais, defina uma regra de exportação de dados.
Exemplo: resumir dados containerLogV2
Se você estiver monitorando contêineres, vai ingerir um grande volume de logs detalhados na tabela ContainerLogV2.
Você pode usar esta consulta em sua regra de resumo para agregar registros únicos em um intervalo de 60 minutos, encaminhando para a tabela de destino apenas os dados úteis para análise:
ContainerLogV2
| summarize Count = count()
by
Computer,
ContainerName,
PodName,
PodNamespace,
LogSource,
LogLevel,
Message = tostring(LogMessage.Message)
Aqui estão os dados brutos na tabela ContainerLogV2:
Aqui estão os dados agregados que a regra de resumo envia para a tabela de destino:
Em vez de registrar centenas de entradas semelhantes em uma hora, a tabela de destino mostra a contagem de cada entrada exclusiva, conforme definido na consulta KQL. Defina o plano de dados Básico na ContainerLogV2 tabela para retenção de baixo custo dos dados brutos e use os dados resumidos na tabela de destino para suas necessidades de análise.
Permissões necessárias
| Ação | Permissões necessárias |
|---|---|
| Criar ou atualizar uma regra de resumo |
Microsoft.Operationalinsights/workspaces/summarylogs/write permissões para o espaço de trabalho do Log Analytics, conforme fornecido pela função integrada Log Analytics Colaborador, por exemplo |
| Criar ou atualizar uma tabela de destino |
Microsoft.OperationalInsights/workspaces/tables/write permissões para o espaço de trabalho do Log Analytics, conforme fornecido pela função integrada Log Analytics Colaborador, por exemplo |
| Habilitar a operação de consulta no workspace |
Microsoft.OperationalInsights/workspaces/query/read permissões para o workspace Log Analytics, conforme fornecido pela função interna Log Analytics Reader, por exemplo |
| Consultar todas as tabelas no espaço de trabalho |
Microsoft.OperationalInsights/workspaces/query/*/read permissões para o workspace Log Analytics, conforme fornecido pela função interna Log Analytics Reader, por exemplo |
| Logs de consulta em uma tabela |
Microsoft.OperationalInsights/workspaces/query/<table>/read permissões para o workspace Log Analytics, conforme fornecido pela função interna Log Analytics Reader, por exemplo |
| Logs de consulta em uma tabela (ação de tabela) |
Microsoft.OperationalInsights/workspaces/tables/query/read permissões para o workspace Log Analytics, conforme fornecido pela função interna Log Analytics Reader, por exemplo |
| Usar consultas criptografadas em uma conta de armazenamento gerenciada pelo cliente |
Permissões Microsoft.Storage/storageAccounts/* na conta de armazenamento, conforme fornecido pela função interna de Colaborador da Conta de Armazenamento, por exemplo |
Considerações sobre implementação
- O número máximo de regras ativas em um workspace é 100.
- No momento, as regras de resumo só estão disponíveis na nuvem pública.
- A regra de resumo processa dados de entrada e não permite um intervalo de tempo histórico. Os dados podem ser processados apenas do passado recente até 24 horas atrás. Isso corresponde a um máximo
binSizede 1440 minutos quandobinStartTimeé definido como a janela completa de 24 horas. - Não há suporte para a criação de uma regra de resumo com uma consulta em outro locatário no Lighthouse.
- Não há suporte para a adição de transformação do workspace à tabela de destino de uma regra de resumo.
- Não há suporte para usar
union *eisfuzzy=trueem consultas de regra de resumo.
Modelo de preço de regras de resumo
As regras de resumo não incorrem em nenhum custo extra. Você paga apenas pela consulta e pela ingestão de resultados para a tabela de destino, com base no plano de tabela da tabela de origem na qual você executa a consulta:
| Plano da tabela de origem | Custo da consulta | Custo de ingestão dos resultados do Resumo |
|---|---|---|
| Análise | Sem custo | Ingestão de logs de análise |
| Básico e Auxiliar | Exame de dados | Ingestão de logs de análise |
Por exemplo, o cálculo de custo de uma regra por hora que retorna 100 registros por compartimento é:
| Plano da tabela de origem | Cálculo de preço mensal |
|---|---|
| Análise | Preço de ingestão x volume do registro x número de registros x 24 horas x 30 dias. |
| Básico e Auxiliar | Preço de verificação de dados x volume verificado + Preço de ingestão x volume de registro x número de registros x 24 horas x 30 dias. Para executar continuamente a regra, todos os dados de entrada na tabela de origem são verificados. |
Para obter mais informações, consulte Azure Monitor preços.
Criar ou atualizar uma regra de resumo
Os operadores disponíveis na consulta da regra de resumo dependem do plano da tabela de origem usada na consulta.
- Análise: dá suporte a todos os operadores e funções KQL, exceto para:
-
Consultas entre recursos, que usam as expressões
workspaces(),app(),resource()e consultas entre serviços, que usam as expressõesADX()eARG(). - Plug-ins que remodelam o esquema de dados, incluindo bag unpack, narrow e pivot.
-
Consultas entre recursos, que usam as expressões
- Básico: dá suporte a todos os operadores KQL em uma única tabela. Combine até cinco tabelas do Analytics usando o operador lookup.
- Functions: não há suporte para funções definidas pelo usuário. Há suporte para funções do sistema fornecidas pela Microsoft.
As regras de resumo oferecem mais benefícios de custo e consulta quando a consulta da regra inclui o operador summarize e a contagem de resultados ou o volume é reduzido significativamente. Por exemplo, busque um volume de resultados de 0,01% ou menos do volume de origem. Antes de criar uma regra, teste a consulta no Log Analytics e verifique o seguinte:
- A consulta produz os resultados e o esquema pretendidos.
- A consulta não atinge ou chega perto dos limites da API de consulta. Se a consulta estiver perto dos limites de consulta, considere o uso de um
binSizemenor para processar menos dados por compartimento. Como alternativa, modifique a consulta para retornar menos registros ou menos campos de alto volume. - O tamanho do registro nos resultados é menor que 1 MB.
Observação
Não use um filtro de tempo em uma consulta de regra de resumo porque a consulta já opera no intervalo de tempo definido pelo tamanho da lixeira. Se você adicionar um filtro de tempo, ele será combinado com o tamanho do compartimento, resultando no uso apenas do período de tempo sobreposto.
Quando você atualiza uma consulta e os resultados de resumo contêm menos campos, Azure Monitor não remove automaticamente as colunas da tabela de destino. Exclua colunas da tabela manualmente, se necessário.
Para criar ou atualizar uma regra de resumo:
No portal do Azure, vá para o seu espaço de trabalho do Log Analytics.
No menu à esquerda, em Configurações, selecione Regras.
Selecione a guia Regras de resumo .
Selecione + Criar para criar uma nova regra de resumo.
Preencha o nome da regra, a descrição e a tabela Destino e selecione Avançar: Definir lógica de regra.
A etapa Lógica da regra começa na experiência de consulta do Log Analytics. Crie e teste sua consulta aqui e aplique uma vez que ela produza os resultados esperados.
Selecione o valor Executar resumo a cada que corresponde a
binSizee ajuste outras opções de agendamento, conforme necessário. Em seguida, selecione Avançar: Revisar + criar.Examine as configurações de regra de resumo e selecione Criar.
Propriedades da regra de resumo
Esta tabela descreve os parâmetros disponíveis para criação e gerenciamento de regra de resumo.
| Parâmetro | Valores válidos | Descrição |
|---|---|---|
ruleType |
User ou System |
Especifica o tipo de regra. - User: regras definidas por você. - System: regras predefinidas gerenciadas por serviços Azure. |
description |
Cadeia de caracteres | Descreve a regra e a função dela. Esse parâmetro é útil quando você tem várias regras e pode ajudar no gerenciamento de regras. |
binSize |
20, 30, 60, 120, 180, 360, 720 ou 1440 (minutos) |
Define o intervalo de agregação e o intervalo de tempo de retrospectiva. Por exemplo, se você definir "binSize": 120, poderá obter entradas para 02:00 to 04:00 e 04:00 to 06:00. |
query |
Consulta KQL (Linguagem de Consulta Kusto) | Define a consulta a ser executada na regra. Você não precisa especificar um intervalo de tempo porque o binSize parâmetro determina o intervalo de agregação, por exemplo, 02:00 to 03:00 se "binSize": 60. Se você adicionar um filtro de tempo na consulta, o intervalo de tempo usado na consulta será a interseção entre o filtro e o tamanho da lixeira. |
destinationTable |
tablename_CL | Especifica o nome da tabela de log personalizada de destino. O valor do nome precisa ter o sufixo _CL. Azure Monitor criará a tabela no workspace, se ela ainda não existir, com base na consulta que você definiu na regra. Se a tabela já existir no espaço de trabalho, o Azure Monitor adicionará quaisquer novas colunas introduzidas na consulta. Se os resultados do resumo incluirem um nome de coluna reservado - como TimeGenerated, _IsBillable, _ResourceId, TenantId ou Type - Azure Monitor acrescentará o prefixo _Original aos campos originais para preservar seus valores originais. |
binDelay (opcional) |
Inteiro (minutos) | Define um tempo de espera antes da execução do compartimento, normalmente útil quando executado em dados de chegada tardia, também conhecidos como latência de ingestão e permite que a maioria dos dados chegue. O atraso padrão varia de três minutos e meio a 10% do valor de binSize. Se você souber que os dados consultados normalmente são ingeridos com atraso, defina o parâmetro binDelay com o valor de atraso conhecido ou maior, até 1440 minutos. Para obter mais informações, confira Configurar o tempo de agregação.Em alguns casos, o Azure Monitor pode iniciar a execução do compartimento um pouco depois do atraso do compartimento definido, a fim de garantir a confiabilidade do serviço e o sucesso da consulta. |
retryBinStartTime |
Data/Hora no formato %Y-%n-%eT%H:%M %Z |
Execute novamente um compartimento fornecido retryBinStartTime. O restante das definições da regra permanece conforme a última atualização. O valor escolhido retryBinStartTime deve ser posterior RuleLastModifiedTime e adequado dentro das divisões de binSize. Por exemplo, se a regra for de binSize 20 minutos, você poderá definir retryBinStartTime como "2026-02-16T10:00:00Z", "2026-02-16T10:20:00Z" ou "2026-02-16T10:40:00Z". |
binStartTime (opcional) |
Data/Hora no formato %Y-%n-%eT%H:%M %Z |
Especifica a data e a hora da execução do compartimento inicial. O valor pode começar na data e hora de criação da regra menos o valor binSize, ou em um momento posterior, e em horas inteiras. Por exemplo, se a Data/Hora for 2023-12-03T12:13Z e binSize for 1.440, o valor válido binStartTime mais antigo será 2023-12-02T13:00Z, e a agregação incluirá dados registrados entre 02T13:00 e 03T13:00. Nesse cenário, as regras começam a agregar um 03T13:00, mais o atraso padrão ou especificado. O parâmetro binStartTime é útil em cenários de resumo diário. Suponha que você esteja localizado no fuso horário UTC-8 e crie uma regra diária em 2023-12-03T12:13Z. Você deseja que a regra seja concluída antes do início do dia, às 8:00 (00:00 UTC). Defina o parâmetro de binStartTime a 2023-12-02T22:00Z. A primeira agregação inclui todos os dados registrados entre 02T:06:00 e 03T:06:00 na hora local, e a regra é executada ao mesmo tempo diariamente. Para obter mais informações, confira Configurar o tempo de agregação.Ao atualizar regras, escolha uma das seguintes opções: – Usar o valor existente de binStartTime ou remover o parâmetro binStartTime. Nesse caso, a execução continua de acordo com a definição inicial.– Atualize a regra com um novo valor de binStartTime para definir um novo valor de data e hora. |
name |
Cadeia de caracteres | Especifica o nome da regra. O nome deve ser exclusivo dentro do workspace e pode conter letras, números, sublinhados, hifens e pontos (sem espaços). O valor do nome é usado no _RuleName campo na tabela de destino. |
displayName (opcional) |
Cadeia de caracteres | Especifica o nome de exibição da regra nas experiências do portal do Azure. |
timeSelector (opcional) |
TimeGenerated |
Define o campo de carimbo de data/hora usado pelo Azure Monitor para agregar dados. Por exemplo, se você definir "binSize": 120, poderá obter entradas com um valor de TimeGenerated entre 02:00 e 04:00. |
Configurar o tempo de agregação
Por padrão, a regra de resumo cria a primeira agregação logo após a próxima hora inteira.
O pequeno atraso que o Azure Monitor leva em conta corresponde à latência de ingestão, que é o intervalo entre o momento em que os dados são criados no sistema monitorado e o momento em que ficam disponíveis para análise no Azure Monitor. Por padrão, esse atraso é entre três minutos e meio e 10% do valor do tamanho do compartimento antes da agregação de cada compartimento. Na maioria dos casos, esse atraso garante que o Azure Monitor agregue todos os dados registrados em cada período de compartimento.
Por exemplo:
- Você cria uma regra de resumo com um tamanho de compartimento de 30 minutos às 14h44. A primeira agregação é gerada às 15h04, que é a próxima hora cheia mais 4 minutos de atraso.
- Você cria uma regra de resumo com um tamanho de compartimento de 720 minutos às 14h44. A primeira agregação é gerada às 16h12, que é a próxima hora cheia mais 72 minutos (10% do tamanho do compartimento de 720) de atraso.
Use os parâmetros binStartTime e binDelay para alterar o tempo da primeira agregação e o atraso Azure Monitor adiciona antes de cada agregação.
As próximas seções apresentam exemplos do tempo de agregação padrão e das opções de tempo de agregação mais avançadas.
Usar o tempo de agregação padrão
Neste exemplo, a regra de resumo é criada em 2023-06-07 às 14:44 e Azure Monitor adiciona um atraso padrão de quatro minutos.
| binSize (minutos) | Execução da regra inicial | Primeira agregação | Segunda agregação |
|---|---|---|---|
| 1440 | 2023-06-07 15:04 | 2023-06-06 15:00 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-08 15:00 |
| 720 | 2023-06-07 15:04 | 2023-06-07 03:00 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-08 03:00 |
| 360 | 2023-06-07 15:04 | 2023-06-07 09:00 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-07 21:00 |
| 180 | 2023-06-07 15:04 | 2023-06-07 12:00 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-07 18:00 |
| 120 | 2023-06-07 15:04 | 2023-06-07 13:00 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-07 17:00 |
| 60 | 2023-06-07 15:04 | 2023-06-07 14:00 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-07 16:00 |
| 30 | 2023-06-07 15:04 | 2023-06-07 14:30 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-07 15:30 |
| 20 | 2023-06-07 15:04 | 2023-06-07 14:40 - 2023-06-07 15:00 | 2023-06-07 15:00 - 2023-06-07 15:20 |
Definir parâmetros opcionais de tempo de agregação
Neste exemplo, a regra de resumo é criada em 2023-06-07 às 14:44 e a regra inclui estas configurações avançadas:
-
binStartTime: 08/06/2023 07:00 -
binDelay: 8 minutos
| binSize (minutos) | Execução da regra inicial | Primeira agregação | Segunda agregação |
|---|---|---|---|
| 1440 | 2023-06-09 07:08 | 2023-06-08 07:00 - 2023-06-09 07:00 | 2023-06-09 07:00 - 2023-06-10 07:00 |
| 720 | 2023-06-08 19:08 | 2023-06-08 07:00 - 2023-06-08 19:00 | 2023-06-08 19:00 - 2023-06-09 07:00 |
| 360 | 2023-06-08 13:08 | 2023-06-08 07:00 - 2023-06-08 13:00 | 2023-06-08 13:00 - 2023-06-08 19:00 |
| 180 | 2023-06-08 10:08 | 2023-06-08 07:00 - 2023-06-08 10:00 | 2023-06-08 10:00 - 2023-06-08 13:00 |
| 120 | 2023-06-08 09:08 | 2023-06-08 07:00 - 2023-06-08 09:00 | 2023-06-08 09:00 - 2023-06-08 11:00 |
| 60 | 2023-06-08 08:08 | 2023-06-08 07:00 - 2023-06-08 08:00 | 2023-06-08 08:00 - 2023-06-08 09:00 |
| 30 | 2023-06-08 07:38 | 2023-06-08 07:00 - 2023-06-08 07:30 | 2023-06-08 07:30 - 2023-06-08 08:00 |
| 20 | 2023-06-08 07:28 | 2023-06-08 07:00 - 2023-06-08 07:20 | 2023-06-08 07:20 - 2023-06-08 07:40 |
Visualizar todas as regras de resumo
Exiba ou enumere todas as regras de resumo no seu espaço de trabalho.
A displayName propriedade da regra de resumo visível no portal Azure é diferente da name propriedade usada em chamadas à API, especialmente se você criou a regra por meio do portal. A name propriedade é o identificador exclusivo da regra e é usada em chamadas à API para gerenciar a regra. O displayName é um nome amigável exibido no portal do Azure para facilitar a identificação.
- No portal do Azure, vá para o seu espaço de trabalho do Log Analytics.
- No menu à esquerda, em Configurações, selecione Regras.
- Selecione a guia Regras de resumo .
Exibir o resumo de uma regra
Exiba ou atualize a configuração de uma regra de resumo específica.
No portal do Azure, vá para o seu espaço de trabalho do Log Analytics.
No menu à esquerda, em Configurações, selecione Regras.
Selecione a guia Regras de resumo .
Selecione as reticências (...) ao lado da regra de resumo que você deseja visualizar na lista.
Selecione Editar para exibir a configuração da regra de resumo.
Selecione Avançar: Defina a lógica de regra para exibir a consulta usada na regra de resumo.
Parar uma regra de resumo
Interrompa uma regra por um período de tempo. Um exemplo de caso de uso é quando você deseja verificar se os dados são ingeridos em uma tabela sem afetar a tabela resumida e os relatórios.
Para interromper uma regra:
- No portal do Azure, vá para o seu espaço de trabalho do Log Analytics.
- No menu à esquerda, em Configurações, selecione Regras.
- Selecione a guia Regras de resumo .
- Selecione o botão de alternância de StatusAtivo e confirme as alterações de status para Inativo.
Iniciar uma regra de resumo
Quando você reinicia a regra, Azure Monitor inicia o processamento de dados a partir da próxima hora inteira ou com base no parâmetro binStartTime (opcional) definido.
Para iniciar uma regra:
- No portal do Azure, vá para o seu espaço de trabalho do Log Analytics.
- No menu à esquerda, em Configurações, selecione Regras.
- Selecione a guia Regras de resumo .
- Selecione o botão de alternância InativoStatus e confirme que o status mudou para Ativo.
Excluir uma regra de resumo
Um workspace Log Analytics dá suporte a até 100 regras de resumo ativas. Se você já tiver 100 regras ativas e quiser criar uma nova, primeiro deve parar ou excluir uma regra de resumo ativa.
Para excluir uma regra:
- No portal do Azure, vá para o seu espaço de trabalho do Log Analytics.
- No menu à esquerda, em Configurações, selecione Regras.
- Selecione a guia Regras de resumo .
- Selecione as reticências (...) ao lado da regra de resumo que você deseja visualizar na lista.
- Selecione Excluir.
Resumo das regras de monitoramento
Para monitorar regras de resumo, habilite a categoria Summary Logs nas configurações diagnostic do workspace Log Analytics. O Azure Monitor envia os detalhes de execução de regra de resumo, incluindo informações de início, sucesso e falha da regra de resumo, para a tabela LASummaryLogs no seu workspace.
Configure as regras de alerta de log para receber notificações de falhas de bin ou quando a execução do bin estiver próxima do tempo limite, conforme mostrado nos exemplos a seguir. Dependendo do motivo da falha, reduza o tamanho da lixeira para processar menos dados em cada execução ou modifique a consulta para retornar menos registros ou menos campos de alto volume.
Esta consulta retorna as execuções com falha:
LASummaryLogs | where Status == "Failed"
Essa consulta retorna execuções do bin em que o valor de QueryDurationMs supera 90% do tempo máximo de execução da consulta:
LASummaryLogs | where QueryDurationMs > 0.9 * 600000
Verificar a integridade dos dados
As regras de resumo são projetadas para escala e incluem um mecanismo de repetição para superar falhas transitórias de serviço ou consulta relacionadas aos limites de consulta. O mecanismo de repetição faz 10 tentativas de agregar um compartimento com falha ao longo de oito horas e ignora o compartimento se todas as tentativas se esgotarem. A regra é definida como isActive: false e colocada em espera após oito tentativas consecutivas de compartimento.
Se você habilitar a configuração de diagnóstico para monitorar regras de resumo, o Azure Monitor registrará eventos na tabela LASummaryLogs no seu espaço de trabalho, permitindo que você visualize as execuções e tente novamente as que falharam. Veja as execuções usando a consulta a seguir ou pelo portal.
let startTime = datetime("2024-02-16");
let endTime = datetime("2024-03-03");
let ruleName = "myRuleName";
let stepSize = 20m; // The stepSize value is equal to the bin size defined in the rule
LASummaryLogs
| where RuleName == ruleName
| where Status == 'Succeeded'
| make-series dcount(BinStartTime) default=0 on BinStartTime from startTime to endTime step stepSize
| render timechart
Esta consulta renderiza os resultados como um gráfico de tempo:
Confira a seção Regras de resumo do Monitor para ver opções de correção de regra e alertas proativos.
Repetir um compartimento de regras de resumo
As regras de resumo foram projetadas para escalar e incluem um mecanismo de nova tentativa para contornar problemas transitórios no serviço ou falhas causadas por limite de consultas. Quando as repetições de serviço se esgotarem, repita a execução com falha (ou compartimento) manualmente.
- Selecione as reticências (...) na extremidade direita da regra de resumo que você deseja repetir.
- Selecione Exibir execuções no menu.
- Altere o filtro para mostrar execuções com falha.
- Localize o Tempo de execução que você deseja repetir e selecione as reticências (...) no final da linha.
- Selecione Executar novamente esta bandeja no menu.
Criptografar consultas de regra de resumo usando chaves gerenciadas pelo cliente
Uma consulta KQL pode conter informações confidenciais em comentários ou na sintaxe da consulta. Para criptografar consultas de regra de resumo, vincule uma conta de armazenamento ao workspace do Log Analytics e use chaves gerenciadas pelo cliente.
Considerações ao trabalhar com as consultas criptografadas:
- Vincular uma conta de armazenamento para criptografar suas consultas não interrompe as regras existentes.
- Por padrão, o Azure Monitor armazena consultas de regras resumidas no armazenamento Log Analytics. Se você tiver regras de resumo existentes antes de vincular uma conta de armazenamento ao workspace Log Analytics, atualize essas regras para que as consultas sejam salvas na conta de armazenamento.
- As consultas salvas em uma conta de armazenamento estão localizadas na tabela
CustomerConfigurationStoreTable. Essas consultas são consideradas artefatos de serviço e o formato delas pode mudar. - A mesma conta de armazenamento oferece suporte a consultas de regras de resumo, consultas salvas no Log Analytics e alertas de log.
Solucionar problemas de regras de resumo
Esta seção apresenta dicas para solucionar problemas de regras de resumo.
Tabela de destino da regra de resumo excluída acidentalmente
Se você excluir a tabela de destino enquanto a regra de resumo estiver ativa, a regra será suspensa e Azure Monitor enviará um evento para a tabela LASummaryLogs com uma mensagem indicando que a regra foi suspensa.
Se você não precisar dos resultados de resumo na tabela de destino, exclua a regra e a tabela. Se você precisar dos resultados de resumo, siga as etapas descritas na seção Criar ou atualizar regras de resumo para recriar a tabela de destino e restaurar todos os dados, incluindo os dados ingeridos antes da exclusão, dependendo da política de retenção na tabela.
A consulta usa operadores que criam colunas na tabela de destino
O esquema da tabela de destino é definido quando você cria ou atualiza uma regra de resumo. Se a consulta incluir operadores que permitem a expansão do esquema de saída com base nos dados de entrada (por exemplo, a arg_max(expression, *) função), Azure Monitor não adicionará novas colunas à tabela de destino depois de criar ou atualizar a regra e os dados de saída que exigem essas colunas serão removidos. Para adicionar os novos campos à tabela de destino, atualize a regra de resumo ou adicione uma coluna à tabela manualmente.
Os dados em colunas removidas permanecem na área de trabalho com base nas configurações de retenção da tabela.
Quando você remove um campo da consulta, as colunas e os dados permanecem na tabela de destino com base no período de retenção definido na tabela ou no workspace. Se você não precisar das colunas removidas na tabela de destino, exclua as colunas do esquema de tabela. Se você adicionar colunas com o mesmo nome, todos os dados que não forem mais antigos do que o período de retenção serão exibidos novamente.