Поделиться через


WindowsEvent

События Windows, собираемые и отправленные агентом.

Атрибуты таблицы

Атрибут Значение
Типы ресурсов -
Категории Безопасность
Решения НастройкаWindowsEventsFiltering, InternalWindowsEvent, SecurityInsights, WEFInternalUat, WEF_10x, WEF_10xDSRE, WinLog, WindowsEventForwarding
Базовый журнал No
Преобразование ingestion-time Да
Примеры запросов Да

Столбцы

Column Type Описание
_BilledSize real Размер записи в байтах
Канал строка Канал, в который регистрировалось событие.
Компьютер строка имя компьютера, на котором произошло событие.
Корреляция строка Идентификаторы действий, которые потребители могут использовать для группирования связанных событий вместе.
EventData по строкам Содержит данные события, проанализированные с динамическим типом. Если синтаксический анализ завершается ошибкой, это поле будет содержать значение NULL, а поле RawEventData будет заполнено.
ИД события INT Идентификатор, используемый поставщиком для идентификации события.
EventLevel INT Содержит уровень серьезности события.
EventLevelName строка Строка отрисованного сообщения уровня, указанного в событии.
EventOriginId строка Идентификатор виртуальной машины, полученный из службы метаданных экземпляра Azure (IMDS).
EventRecordId строка Номер записи, назначенный событию при его регистрации.
_IsBillable строка Указывает, можно ли выставлять счета за прием данных. Если _IsBillable false прием не взимается в учетную запись Azure.
Ключевые слова строка Битовая маска ключевых слов, определенных в событии.
ManagementGroupName строка Дополнительные сведения на основе типа ресурса.
Код операции строка Элемент opcode определяется сложным типом SystemPropertiesType.
Provider строка Тип системных свойств— определяет поставщика, который зарегистрировал событие.
RawEventData строка XML-код необработанного события при сбое синтаксического анализа. Это значение NULL при успешном анализе.
_ResourceId строка Уникальный идентификатор ресурса, с которым связана запись.
_SubscriptionId строка Уникальный идентификатор подписки, с которой связана запись
SystemProcessId INT Указывает процесс, создавший событие.
SystemThreadId INT Указывает поток, создавший событие.
SystemUserId строка Идентификатор пользователя, ответственного за событие.
Задача INT Задача, определенная в событии.
TenantId строка Идентификатор рабочей области Log Analytics
TimeGenerated datetime Метка времени создания события на компьютере.
Тип строка Имя таблицы.
Версия INT Содержит номер версии определения события.