Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, doğrudan tanımlarıyla çalışmanız gereken durumlar için DCR'lerin JSON yapısı açıklanmaktadır.
- Bu makalede açıklanan JSON ile çalışma hakkında ayrıntılı bilgi için bkz. DCR oluşturma ve düzenleme.
- Farklı senaryo örnekleri için bkz. Azure İzleyici
Sample DCR'leri.
Özellikler
Aşağıdaki tabloda DCR'nin en üst düzeyindeki özellikler açıklanmaktadır.
| Mülkiyet | Açıklama |
|---|---|
description |
Kullanıcı tarafından tanımlanan veri toplama kuralının isteğe bağlı açıklaması. |
dataCollectionEndpointId |
DCR'yi oluştururken bir tane sağlarsanız, DCR tarafından kullanılan veri toplama uç noktasının (DCE) kaynak kimliği. Bu özellik DCE kullanmayan DCR'lerde mevcut değildir. |
endpoints
1 |
logsIngestion DCR için uç noktaların ve metricsIngestion URL'sini içerir. Bu bölüm ve özellikleri, DCR yalnızca DCR'deki kindözniteliği olduğunda Direct oluşturulduğunda otomatik olarak oluşturulur. |
immutableId |
Veri toplama kuralı için benzersiz bir tanımlayıcı. Bu özellik ve değeri, DCR oluşturulduğunda otomatik olarak oluşturulur. |
kind |
DCR'nin kullanıldığı veri toplama senaryoyu belirtir. Bu parametre aşağıdaki bölümde daha ayrıntılı olarak açıklanmıştır. |
transformations |
(Önizleme) Çok aşamalı dönüştürmeler tarafından kullanılan adlandırılmış dönüştürme işlem hatları dizisi. Her giriş bir üst bilgi işlemcisi ve sıralı bir işlemci dizisi tanımlar. ve özelliği aracılığıyla başvurulur dataSourcesdataFlowstransform . API sürümü veya sonraki bir sürümü 2025-05-11 gerektirir. Bkz. Dönüşümler. |
1 Bu özellik 31 Mart 2024'e kadar oluşturulan DCR'ler için oluşturulmadı. Bu tarihten önce oluşturulan DCR'ler için bir veri toplama uç noktası (DCE) ve dataCollectionEndpointId özelliği belirtilmesi gerekiyordu. Bu katıştırılmış DC'leri kullanmak istiyorsanız yeni bir DCR oluşturmanız gerekir.
Nazik
kind DCR'deki özelliği, DCR'nin kullanıldığı koleksiyon türünü belirtir. Her DCR türünün farklı bir yapısı ve özellikleri vardır.
Aşağıdaki tabloda farklı dcr türleri ve bunların ayrıntıları listelemektedir.
| Nazik | Açıklama |
|---|---|
Direct |
Günlük alımı API'sini kullanarak doğrudan alma. Uç noktalar DCR için yalnızca bu tür bir değer kullanılıyorsa oluşturulur. |
AgentSettings |
Azure İzleyici aracı parametrelerini yapılandırın. |
Linux |
Linux makinelerinden olayları ve performans verilerini toplayın. |
PlatformTelemetry |
Platform ölçümlerini dışarı aktarma. |
Windows |
Windows makinelerinden olayları ve performans verilerini toplayın. |
WorkspaceTransforms |
Çalışma alanı dönüştürme DCR. Bu DCR giriş akışı içermez. |
DCR veri akışına genel bakış
DCR'nin temel akışı aşağıdaki diyagramda gösterilmiştir. Bileşenlerin her biri aşağıdaki bölümlerde açıklanmıştır.
DCR üzerinden tam veri akışı şu sırayı izler: Veri kaynakları → Giriş akışları → Veri akışları → Hedefler. Tüm DCR türleri her öğeyi kullanmaz. Aşağıdaki tabloda, her DCR türü için hangi öğelerin geçerli olduğu gösterilmektedir.
| DCR türü | Veri kaynakları | Giriş akışları | Veri akışları | Gidilecek Yerler |
|---|---|---|---|---|
AMA DCR'ler (Linux, Windows) |
Yes | Yes | Yes | Yes |
Doğrudan alma DCR'leri (Direct) |
Hayır | Yes | Yes | Yes |
Çalışma alanı dönüştürme DCR'leri (WorkspaceTransforms) |
Hayır | Hayır | Yes | Hayır |
Çok aşamalı dönüştürmelerle, bölüm, transformations adlandırılmış dönüştürmeye nerede başvurulduğuna bağlı olarak veri kaynağı aşamasında (istemci tarafı) veya veri akışı aşamasında (alma tarafı) uygulanan işlemci işlem hatlarını ekler.
Giriş akışları
DCR'nin giriş akışı bölümü, topladığı gelen verileri tanımlar. Veri toplama senaryosuna bağlı olarak iki tür gelen akış mümkündür. Çoğu veri toplama senaryosu giriş akışlarından birini kullanırken, bazı senaryolarda her ikisi de kullanılır.
Uyarı
Çalışma alanı dönüştürme DCR'lerinin giriş akışı yoktur.
| Giriş akışı | Açıklama |
|---|---|
dataSources |
Bilinen veri türü. Bu tür genellikle Azure İzleyici aracısı tarafından işlenen ve bilinen bir veri türü kullanılarak Azure İzleyici teslim edilen verilerden gelir. |
streamDeclarations |
DCR'de tanım gerektiren özel veriler. |
Günlük alma API'sinden gönderilen veriler, API özel veri gönderdiğinden gelen verilerin şemasıyla kullanır streamDeclaration .
Azure İzleyici Aracısı'ndan (AMA) gelen metin günlükleri, hem dataSources hem de streamDeclarations gerektiren bir veri toplama örneğidir. Veri kaynağı, veri kaynağına bağlanma yapılandırmasını içerir ve streamDeclarations gelen verilerin şemasını tanımlar.
Veri kaynakları
Veri kaynakları, her birinin verileri kullanıma çıkarmak için kendi biçimine ve yöntemine sahip benzersiz izleme verileri kaynaklarıdır. Her veri kaynağı türü, her veri kaynağı için yapılandırmanız gereken benzersiz bir parametre kümesine sahiptir. Veri kaynağı genellikle bilinen bir veri türü döndürür, bu nedenle şemayı DCR'de tanımlamanız gerekmez.
Örneğin, Azure İzleyici aracısı (AMA) kullanılarak bir VM'den toplanan olaylar ve performans verileri, windowsEventLogs ve performanceCounters gibi veri kaynaklarını kullanır. Toplamak istediğiniz olaylar ve performans sayaçları için ölçütler belirtirsiniz, ancak bu şema olası gelen veriler için bilindiğinden verilerin yapısını tanımlamanız gerekmez.
Ortak veri kaynağı parametreleri
Tüm veri kaynağı türleri aşağıdaki ortak parametreleri paylaşır.
| Parametre | Açıklama |
|---|---|
name |
DCR'deki veri kaynağını tanımlamak için ad. |
streams |
Veri kaynağının topladığı akışların listesi. Bu akış Windows olayı gibi standart bir veri türüyse, akış Microsoft-<TableName> olarak görünür. Özel bir türse akış olarak Custom-<TableName>görünür. |
transform |
(Önizleme) İstemci tarafı uygulamak için bölümünden dönüştürmenin transformations adı. Çok aşamalı dönüştürmeler için bu özelliği kullanın. Bkz . Çok aşamalı dönüşümler. |
Geçerli veri kaynağı türleri
Aşağıdaki tabloda şu anda kullanılabilir olan veri kaynağı türleri listelenmiştir.
| Veri kaynağı türü | Açıklama | Akarsu | Parametreler |
|---|---|---|---|
eventHub |
Azure Event Hubs verileri. | Özel1 |
consumerGroup - Toplama için olay hub'ının tüketici grubu. |
iisLogs |
Windows makinelerinden IIS günlükleri | Microsoft-W3CIISLog |
logDirectories - IIS günlüklerinin istemcide depolandığı dizin. |
logFiles |
Sanal makinede metin veya JSON oturumu açma | Özel1 |
filePatterns - İstemciden toplayacak günlük dosyaları için klasör ve dosya düzeni.format
-
json veya metin |
performanceCounters |
Hem Windows hem de Linux sanal makineleri için performans sayaçları | Microsoft-PerfMicrosoft-InsightsMetrics |
samplingFrequencyInSeconds - Performans verilerinin örneklenme sıklığı.counterSpecifiers - Toplanması gereken nesneler ve sayaçlar. |
prometheusForwarder |
Kubernetes kümesinden toplanan prometheus verileri. | Microsoft-PrometheusMetrics |
streams - Toplayacak akışlarlabelIncludeFilter - Etiket ekleme filtrelerinin ad-değer çiftleri olarak listesi. Şu anda yalnızca microsoft_metrics_include_label desteklenmektedir. |
syslog |
Linux sanal makinelerinde Syslog olayları Güvenlik gereçlerinde Ortak Olay Biçimindeki Olaylar |
Microsoft-SyslogMicrosoft-CommonSecurityLog CEF için |
facilityNames - Toplayacak tesislerlogLevels - Toplayacak günlük düzeyleri |
windowsEventLogs |
Sanal makinelerde Windows olay günlüğü | Microsoft-Event |
xPathQueries - Toplanması gereken olaylar için ölçütleri belirten XPath'ler. |
extension |
Azure İzleyici aracısı tarafından kullanılan uzantı tabanlı veri kaynağı. | Uzantıya göre değişir |
extensionName - Uzantının adıextensionSettings - Uzantının gerektirdiği her ayarın değerleri |
1 Topladıkları verilerin şeması farklılık gösterebileceğinden bu veri kaynakları hem veri kaynağı hem de akış bildirimi kullanır. Veri kaynağında kullanılan akış, akış bildiriminde tanımlanan özel akış olmalıdır.
Akış bildirimleri
Log Analytics çalışma alanına gönderdiğiniz farklı veri türlerini bildirin. Her akış, anahtarı özel ile başlaması gereken akış adını temsil eden bir nesnedir. Akış, gönderdiğiniz JSON verilerinde yer alan üst düzey özelliklerin tam listesini içerir. Uç noktaya gönderdiğiniz verilerin şeklinin hedef tabloyla eşleşmesi gerekmez. Bunun yerine, giriş verilerinin üzerine uygulanan dönüşümün çıkışının hedef şekille eşleşmesi gerekir.
Veri türleri
Özelliklere aşağıdaki veri türlerini atayın:
stringintlongrealbooleandynamicdatetime
Tür guid , akış bildirimlerinde kullanılamaz. Kaynak verileriniz GUID değerleri içeriyorsa, bu sütunları olarak stringbildirin. Tablolar API'si guid türü destekler, ancak değerler aslında dize olarak depolanır ve sorgulanır. Daha fazla bilgi için bkz. Azure İzleyici Logs
Gidilecek Yerler
Bölümdeki verileri destinations gönderdiğiniz her hedef için bir girdi ekleyin. Bölümündeki giriş akışlarıyla bu hedefleri eşleştirin dataFlows .
Ortak hedef parametreleri
| Parametreler | Açıklama |
|---|---|
name |
Bölümünde hedefi tanımlamak için ad dataSources . |
Geçerli hedefler
Aşağıdaki tabloda kullanılabilir hedefler listelenir.
| Varış Yeri | Açıklama | Gerekli parametreler |
|---|---|---|
azureDataExplorer |
Azure Veri Araştırıcısı |
resourceId - ADX kümesinin kaynak kimliğidatabaseName - ADX kümesindeki veritabanının adıingestionUri - Kümenin giriş URI'si |
azureMonitorMetrics |
Azure İzleyici ölçümleri | Abonelik için yalnızca tek bir ölçüm deposu olduğundan yapılandırma gerekmez. |
logAnalytics |
Log Analytics çalışma alanı |
workspaceResourceId - Çalışma alanının kaynak kimliği.workspaceID - Çalışma alanının kimliğiBu parametre yalnızca çalışma alanını belirtir, verilerin gönderildiği tabloyu belirtir. Bu bilinen bir hedefse tablo belirtmeniz gerekmez. Özel tablolar için veri kaynağındaki tabloyu belirtin. |
microsoftFabric |
Microsoft Fabric Eventhouse |
tenantId - Fabric çalışma alanının Kiracı KimliğidatabaseName - Fabric olay merkezindeki veritabanının adıingestionUri
-
Fabric olay evi veritabanının ingestion URI'si |
Önemli
Bir akış, DCR'deki tek bir Log Analytics çalışma alanına gönderebilir. Aynı çalışma alanında farklı tablolar kullanıyorlarsa, tek bir akış için birden çok dataFlow girdi olabilir. Tek bir akıştan birden çok Log Analytics çalışma alanına veri göndermeniz gerekiyorsa, her çalışma alanı için ayrı bir DCR oluşturun.
Veri akışları
Veri akışları, giriş akışlarını hedeflerle eşleştirmektedir. Her veri kaynağı isteğe bağlı olarak bir dönüştürme belirtebilir ve bazı durumlarda Log Analytics çalışma alanında belirli bir tablo belirtebilir.
Veri akışı özellikleri
| Bölüm | Açıklama |
|---|---|
streams |
Giriş akışları bölümünde tanımlanan bir veya daha fazla akış. Aynı hedefe birden çok veri kaynağı göndermek istiyorsanız, tek bir veri akışına birden çok akış ekleyin. Yalnızca veri akışı bir dönüştürme içeriyorsa tek bir akış kullanın. Belirli bir veri kaynağını aynı Log Analytics çalışma alanında birden çok tabloya göndermek istediğinizde birden çok veri akışı için bir akış kullanın. |
destinations |
Yukarıdaki bölümden destinations bir veya daha fazla hedef. Çoklu giriş senaryoları için birden çok hedefe izin verilir. |
transform |
(Önizleme) Alma zamanında uygulanacak bölümdeki dönüştürmenin transformations adı.
transformKql ile birbirini dışlar. Bkz . Çok aşamalı dönüşümler. |
transformKql |
Gelen akışa uygulanan isteğe bağlı dönüştürme . Dönüştürme, hedef tablonun şemasındaki gelen verilerin ve çıktı verilerinin şemasını anlamalıdır. Dönüştürme kullanıyorsanız, veri akışı yalnızca tek bir akış kullanmalıdır.
transform ile birbirini dışlar. |
outputStream |
Çalışma alanında verilerin gönderileceği özellik altında destination belirtilen tabloyu açıklar. değerioutputStream, standart bir tabloya veri alınırken veya Microsoft-[tableName] özel bir tabloya veri alınırken biçimine Custom-[tableName] sahiptir. Akış başına yalnızca bir hedefe izin verilir.Bunlar önceden tanımlanmış tablolara gönderildiğinden bu özellik Azure İzleyici'den gelen olaylar ve performans verileri gibi bilinen veri kaynakları için kullanılmaz. |
Transformations
Önemli
Çok aşamalı dönüştürmeler şu anda genel önizleme aşamasındadır. Bu bölüm IÇIN API sürümü 2025-05-11 veya üzeri gerekir. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.
transformations bölümü ve dataFlowstarafından dataSources başvurulan yeniden kullanılabilir adlandırılmış dönüştürmeleri tanımlar. Her dönüştürme, verilere sıralı olarak uygulanan bir işlemci işlem hattı tanımlar. Kavramsal ayrıntılar için bkz. Çok aşamalı dönüşümler .
"transformations": [
{
"name": "my_transform",
"headerProcessor": {
"processor": "header.Syslog",
"configuration": { }
},
"processors": [
{
"processor": "filter.Basic",
"configuration": {
"any": [
{
"all": [
{
"columnName": "Facility",
"operator": "==",
"value": "auth"
}
]
}
]
}
}
]
}
]
Dönüştürme nesnesi özellikleri
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
name |
string | Yes | Bu dönüşüm için benzersiz ad. ve dataFlows[].transformtarafından dataSources[].transform başvurulur. |
headerProcessor |
Obje | Yes | Başlangıç şemasını oluşturan üst bilgi işlemcisi. İlk öğe olmalıdır. Bkz. Üst bilgi işlemcileri. |
processors |
Dizi | Hayır | Üst bilgiden sonra uygulanan sıralı dönüştürme işlemcileri dizisi. Bkz. İşlemci türleri. |
İşlemci nesnesi
Her işlemci, belirli bir veri dönüştürme işlemini açıklayan bildirim temelli bir yapı taşıdır.
{
"processor": "{family}.{Name}",
"configuration": { }
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
processor |
string | Yes | biçiminde {family}.{Name}işlemci adı. Büyük/küçük harfe duyarlı. Örneğin, filter.Basic. |
configuration |
Obje | Yes | İşlemciye özgü yapılandırma. Tek tek işlemci bölümlerine bakın. |
İşlemci türleri
Aşağıdaki tabloda, istemci tarafında ve alım tarafında hangi işlemcilerin kullanılabilir olduğu gösterilmektedir.
- İstemci tarafı üst bilgi işlemcileri, veri kaynaklarına atanan istemci tarafı dönüştürmeleri için kullanılır. Gelen verilerin şeması bilindiğinden yapılandırma gerektirmez.
- Veri akışlarına atanan alma tarafı dönüştürmeleri için alım tarafı üst bilgi işlemcileri kullanılır.
| İşlemci adı | Aile | İstemci tarafında | Alım tarafı |
|---|---|---|---|
header.Syslog |
Header | Yes | Hayır |
header.WindowsEvents |
Header | Yes | Hayır |
header.WindowsPerformanceCounters |
Header | Yes | Hayır |
header.LinuxPerformanceCounters |
Header | Yes | Hayır |
header.TextLog |
Header | Yes | Hayır |
header.IISLog |
Header | Yes | Hayır |
header.WindowsFirewallLog |
Header | Yes | Hayır |
header.StandardStream |
Header | Hayır | Yes |
header.CustomStream |
Header | Hayır | Yes |
filter.Basic |
Filter | Yes | Yes |
map.Rename |
Map | Yes | Yes |
map.Drop |
Map | Yes | Yes |
parse.JsonPath |
Parse | Yes | Yes |
parse.XmlPath |
Parse | Yes | Yes |
parse.CEFAttribute |
Parse | Yes | Yes |
aggregate.Basic |
Toplama | Yes | Yes |
enrich.DNSLookup |
Zenginleştirmek | Yes | Yes |
transform.KQL |
Dönüşüm | Hayır | Yes |
Üst bilgi işlemcileri
Üst bilgi işlemcileri ham verileri alır ve bilinen şemalı tablo biçiminde dönüştürür. Üst bilgi işlemcisi, herhangi bir dönüştürmedeki ilk işlemci olmalıdır.
Üstbilgi. Syslog
Syslog veri kaynakları için istemci tarafı üst bilgisi.
Çıkış şeması:
| Column | Type |
|---|---|
| TimeGenerated | datetime |
| Tesis | string |
| Önem DerecesiNumarası | int |
| EventTime | datetime |
| HostIP | string |
| Message | string |
| ProcessId | string |
| Severity | string |
| Host | string |
| Ident | string |
| Zaman Damgası | datetime |
Üstbilgi. WindowsEvents
Windows olay günlüğü veri kaynakları için istemci tarafı üst bilgisi.
Çıkış şeması:
| Column | Type |
|---|---|
| TimeGenerated | datetime |
| OluşturulmaZamanı | datetime |
| YayıncıID | string |
| Yayıncı Adı | string |
| Kanal | string |
| LoggingComputer | string |
| EventNumber | int |
| Etkinlik Kategorisi | int |
| Etkinlik Seviyesi | string |
| UserName | string |
| RawXml | string |
| EventDescription | string |
| RenderingInfo | string |
| EventRecordId | int |
Üstbilgi. WindowsPerformanceCounters
Windows performans sayacı veri kaynakları için istemci tarafı üst bilgisi.
Çıkış şeması:
| Column | Type |
|---|---|
| TimeGenerated | datetime |
| CounterName | string |
| Karşılık Değeri | real |
| SampleRate | int |
| Sayaç | string |
| Örnek | string |
Üstbilgi. LinuxPerformanceCounters
Linux performans sayacı veri kaynakları için istemci tarafı üst bilgisi.
Çıkış şeması:
| Column | Type |
|---|---|
| TimeGenerated | datetime |
| Zaman Damgası | datetime |
| CounterName | string |
| Nesne Adı | string |
| ÖrnekAdı | string |
| Value | int |
| Host | string |
Üstbilgi. Metin Günlüğü
Özel metin günlüğü dosyaları için istemci tarafı üst bilgisi.
Çıkış şeması:
| Column | Type |
|---|---|
| TimeGenerated | datetime |
| FilePath | string |
| RawData | string |
| Bilgisayar | string |
Üstbilgi. IISLog
IIS günlük veri kaynakları için istemci tarafı üst bilgisi.
Çıkış şeması:
| Column | Type |
|---|---|
| TimeGenerated | datetime |
| s_sitename | string |
| s_computername | string |
| s_ip | string |
| cs_method | string |
| cs_uri_stem | string |
| cs_uri_query | string |
| s_port | int |
| cs_username | string |
| c_ip | string |
| cs_version | string |
| cs_User_Agent_ | string |
| cs_Cookie_ | string |
| cs_Referer_ | string |
| cs_host | string |
| sc_status | int |
| sc_substatus | int |
| sc_win32_status | int |
| sc_bytes | int |
| cs_bytes | int |
| time_taken | int |
Üstbilgi. WindowsFirewallLog
Windows Güvenlik Duvarı günlük veri kaynakları için istemci tarafı üst bilgisi.
Çıkış şeması:
| Column | Type |
|---|---|
| TimeGenerated | datetime |
| date | string |
| Zaman | string |
| action | string |
| protocol | string |
| src_ip | string |
| dst_ip | string |
| src_port | string |
| dst_port | string |
| size | string |
| tcpflags | string |
| tcpsyn | string |
| tcpack | string |
| tcpwin | string |
| icmp türü | string |
| icmpcode | string |
| Bilgi | string |
| path | string |
| PID | string |
Üstbilgi. StandardStream
Giriş Microsoft-Syslog veya Microsoft-Event gibi standart bir akış olduğunda kullanılır.
{
"processor": "header.StandardStream",
"configuration": {
"streamId": "Microsoft-Syslog"
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
streamId |
string | Yes |
Microsoft-Syslog gibi standart akışın tanımlayıcısı. |
Çıkış Şeması: Karşılık gelen standart Log Analytics tablo şemasıyla aynıdır. Kaynak türüne göre şemalar için bkz. Log Analytics tablo başvurusu.
Üstbilgi. CustomStream
Giriş içinde streamDeclarationstanımlanan özel bir akış olduğunda kullanılır.
{
"processor": "header.CustomStream",
"configuration": {
"streamId": "Custom-MyStream"
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
streamId |
string | Yes | Özel akışın tanımlayıcısı. içinde streamDeclarationstanımlanan bir akışla eşleşmelidir. |
Üst bilgi işlemcilerinden sonra
Bu işlemciler, bir dönüştürme işlem hattında üst bilgi işlemcisinin ardından çalışır. Her iki aşamada da tüm işlemciler kullanılamaz. İstemci tarafında, alım tarafında veya her ikisinde hangi işlemcilerin destekleneceğini belirlemek için işlemci uygulanabilirliği tablosuna bakın.
Filtre. Temel
Koşul değerlendirmesine göre kayıtların tamamını bırakır. Koşullar, AND gruplarının OR grupları olarak yapılandırılmıştır.
{
"processor": "filter.Basic",
"configuration": {
"any": [
{
"all": [
{
"columnName": "Facility",
"operator": "==",
"value": "auth"
}
]
}
]
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
any |
AND grupları dizisi | Yes | Üst düzey OR grubu. Herhangi bir AND grubu true olarak değerlendirilirse kayıt tutulur. |
Her AND grubu, bir all dizi koşul nesnesi içeren bir özelliğe sahiptir:
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
columnName |
string | Yes | Değerlendirilecek sütun. |
operator |
string | Yes | Karşılaştırma işleci. Dize: ==, !=, contains, !contains. Sayısal: ==, !=, >, <, , >=. <= |
value |
dize, sayı veya boole değeri | Yes | Karşılaştıracak başvuru değeri. |
Çıkış şeması: Girişle aynıdır. Kayıtlar bırakılır, sütunlar bırakılmaz.
Harita. Yeni -den adlandırmak
Sütunu yeniden adlandırır ve isteğe bağlı olarak türünü değiştirir.
{
"processor": "map.Rename",
"configuration": {
"all": [
{
"columnName": "OldName",
"nameAs": "NewName",
"typeAs": "string"
}
]
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
columnName |
string | Yes | Yeniden adlandıracak veya türe yayınlanmış mevcut sütun. |
nameAs |
string | Hayır | Yeni sütun adı. Atlanırsa, sütun adını korur. |
typeAs |
string | Hayır | Hedef türü: string, int, long, real, bool, . datetime Atama başarısız olursa döndürülür null . |
Çıkış şeması: Yeniden adlandırılan sütunlar ve türleri değiştirilmiş sütunlar dışında girişle aynıdır.
Harita. Bırak
Verilerden bir veya daha fazla sütun bırakır.
{
"processor": "map.Drop",
"configuration": {
"columnNames": ["Column1", "Column2"]
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
columnNames |
dize dizisi | Yes | Bırakacak sütunlar. |
Çıkış şeması: Bırakılan sütunlar dışında girişle aynıdır.
Ayrıştı -rma. JsonPath
Bir sütunda JSON biçimli bir dizeyi ayrıştırır ve belirtilen anahtarları yeni sütunlara ayıklar.
{
"processor": "parse.JsonPath",
"configuration": {
"columnName": "EventData",
"all": [
{
"path": "$.user.name",
"nameAs": "UserName",
"typeAs": "string"
}
]
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
columnName |
string | Yes | JSON dizesini içeren sütun. |
all |
ayıklama nesneleri dizisi | Yes | Ayıklanan anahtarlar. |
Ayıklama nesnesi özellikleri:
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
path |
string | Yes | Anahtarın JSON yolu, örneğin $.key veya $.nested.key. |
nameAs |
string | Yes | Yeni çıkış sütunu adı. |
typeAs |
string | Hayır | Hedef türü. Atama başarısız olursa döndürülür null . |
Çıkış şeması: Girişle aynı, ayrıca ayıklanan her anahtar için yeni sütunlar.
Ayrıştı -rma. XmlPath
Bir sütunda XML biçimli bir dizeyi ayrıştırır ve belirtilen öğeleri yeni sütunlara ayıklar.
{
"processor": "parse.XmlPath",
"configuration": {
"columnName": "RawXml",
"all": [
{
"path": "/Event/System/EventID",
"nameAs": "EventID",
"typeAs": "int"
}
]
}
}
Yapılandırma özellikleri, XPath söz dizimi (örneğin, veya /Event/EventData/Data[@Name='SubjectUserName']) kullanmaları dışında path ile eşleşmektedirparse.JsonPath. /Event/System/EventID
Çıkış şeması: Girişle aynı, ayrıca ayıklanan her öğe için yeni sütunlar.
Uyarı
Geçerli XPath söz dizimi her aşamada ayrıştırıcı kitaplığı tarafından yönetilir. Gelişmiş XPath ifadeleri yalnızca belirli yürütme konumlarında desteklenebilir.
Ayrıştı -rma. CEFAttribute
Bir sütundaki CEF (Ortak Olay Biçimi) verilerini ayrıştırıp belirtilen alanları yeni sütunlara ayıklar.
{
"processor": "parse.CEFAttribute",
"configuration": {
"columnName": "Message",
"all": [
{
"path": "deviceAction",
"nameAs": "Action",
"typeAs": "string"
}
]
}
}
Yapılandırma özellikleri, CEF anahtarı adını belirtmesi dışında path ile eşleşmektedirparse.JsonPath.
Çıkış şeması: Girişle aynı, ayrıca ayıklanan her alan için yeni sütunlar.
Toplama. Temel
Gruplandırma boyutlarına sahip toplama işleçlerini kullanarak kayıtları özetler.
{
"processor": "aggregate.Basic",
"configuration": {
"batchingSettings": {
"timeWindow": "5m",
"maxBatchRows": 1000
},
"aggregates": [
{
"columnName": "CounterValue",
"operator": "avg",
"nameAs": "AvgValue"
},
{
"operator": "count",
"nameAs": "RecordCount"
}
],
"dimensionColumns": ["Host", "CounterName"]
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
batchingSettings.timeWindow |
string | Yes | Veya 1hgibi 5m toplama toplu işlemi başına zaman aralığı. |
batchingSettings.maxBatchRows |
int | Yes | Toplama toplu işlemi başına en fazla satır sayısı. |
aggregates |
Dizi | Yes | Toplama tanımları. |
dimensionColumns |
dize dizisi | Yes | Gruplandırma ölçütü sütunlar. Yalnızca string tür desteklenir. |
Toplama girişi özellikleri:
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
columnName |
string | Hayır | Toplanmış sütun. İşleç count için gerekli değildir. |
operator |
string | Yes | Toplama işlevi: sum, avg, min, max, . count |
nameAs |
string | Yes | Toplanan değer için çıkış sütun adı. |
Çıkış şeması: Toplama, çıkış şemasını tamamen değiştirir. Çıktı yalnızca toplama sütunlarını ve boyut sütunlarını içerir. Toplanan verileri ayrı bir özel tabloya yönlendirme.
Zenginleştirmek. DNSLookup
Bir sütundaki IP adresini arar ve bir DNS adı sütunu ekler.
{
"processor": "enrich.DNSLookup",
"configuration": {
"columnName": "IPAddress",
"nameAs": "DNSName"
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
columnName |
string | Yes | Arama için IP adresini içeren sütun. |
nameAs |
string | Yes | Çözümlenen DNS adı için yeni çıkış sütunu adı. |
Çıkış şeması: Girişle aynı, ayrıca çözümlenen DNS adı için yeni sütun. DNS çözümlemesi en iyi çabadır. Arama başarısız olursa çıkış sütunu içerir null.
Dönüştürmek. KQL
Gelişmiş senaryolar için özel bir KQL ifadesi uygular. Bu işlemci yalnızca alım tarafıdır ve KQL'nin sınırlı doğrulamasını sağlar. Veri akışlarında kullanılan transformKql mevcut DCR'ler, bu işlemciyle basit bir geçiş yoluna sahiptir.
{
"processor": "transform.KQL",
"configuration": {
"expression": "source | where SeverityNumber >= 4 | extend EnrichedMsg = strcat(Host, ': ', Message)"
}
}
| Mülkiyet | Type | Zorunlu | Açıklama |
|---|---|---|---|
expression |
string | Yes | Giriş verilerine uygulanan KQL sorgu dizesi. |
Çıkış şeması: KQL tarafından tanımlanır ve statik olarak doğrulanamaz.