Azure İzleyici'de veri toplama kuralının (DCR) yapısı

Bu makalede, doğrudan tanımlarıyla çalışmanız gereken durumlar için DCR'lerin JSON yapısı açıklanmaktadır.

  • Bu makalede açıklanan JSON ile çalışma hakkında ayrıntılı bilgi için bkz. DCR oluşturma ve düzenleme.
  • Farklı senaryo örnekleri için bkz. Azure İzleyici Sample DCR'leri.

Özellikler

Aşağıdaki tabloda DCR'nin en üst düzeyindeki özellikler açıklanmaktadır.

Mülkiyet Açıklama
description Kullanıcı tarafından tanımlanan veri toplama kuralının isteğe bağlı açıklaması.
dataCollectionEndpointId DCR'yi oluştururken bir tane sağlarsanız, DCR tarafından kullanılan veri toplama uç noktasının (DCE) kaynak kimliği. Bu özellik DCE kullanmayan DCR'lerde mevcut değildir.
endpoints 1 logsIngestion DCR için uç noktaların ve metricsIngestion URL'sini içerir. Bu bölüm ve özellikleri, DCR yalnızca DCR'deki kindözniteliği olduğunda Direct oluşturulduğunda otomatik olarak oluşturulur.
immutableId Veri toplama kuralı için benzersiz bir tanımlayıcı. Bu özellik ve değeri, DCR oluşturulduğunda otomatik olarak oluşturulur.
kind DCR'nin kullanıldığı veri toplama senaryoyu belirtir. Bu parametre aşağıdaki bölümde daha ayrıntılı olarak açıklanmıştır.
transformations (Önizleme) Çok aşamalı dönüştürmeler tarafından kullanılan adlandırılmış dönüştürme işlem hatları dizisi. Her giriş bir üst bilgi işlemcisi ve sıralı bir işlemci dizisi tanımlar. ve özelliği aracılığıyla başvurulur dataSourcesdataFlowstransform . API sürümü veya sonraki bir sürümü 2025-05-11 gerektirir. Bkz. Dönüşümler.

1 Bu özellik 31 Mart 2024'e kadar oluşturulan DCR'ler için oluşturulmadı. Bu tarihten önce oluşturulan DCR'ler için bir veri toplama uç noktası (DCE) ve dataCollectionEndpointId özelliği belirtilmesi gerekiyordu. Bu katıştırılmış DC'leri kullanmak istiyorsanız yeni bir DCR oluşturmanız gerekir.

Nazik

kind DCR'deki özelliği, DCR'nin kullanıldığı koleksiyon türünü belirtir. Her DCR türünün farklı bir yapısı ve özellikleri vardır.

Aşağıdaki tabloda farklı dcr türleri ve bunların ayrıntıları listelemektedir.

Nazik Açıklama
Direct Günlük alımı API'sini kullanarak doğrudan alma. Uç noktalar DCR için yalnızca bu tür bir değer kullanılıyorsa oluşturulur.
AgentSettings Azure İzleyici aracı parametrelerini yapılandırın.
Linux Linux makinelerinden olayları ve performans verilerini toplayın.
PlatformTelemetry Platform ölçümlerini dışarı aktarma.
Windows Windows makinelerinden olayları ve performans verilerini toplayın.
WorkspaceTransforms Çalışma alanı dönüştürme DCR. Bu DCR giriş akışı içermez.

DCR veri akışına genel bakış

DCR'nin temel akışı aşağıdaki diyagramda gösterilmiştir. Bileşenlerin her biri aşağıdaki bölümlerde açıklanmıştır.

DCR'nin farklı bölümleri arasındaki ilişkiyi gösteren diyagram.

DCR üzerinden tam veri akışı şu sırayı izler: Veri kaynaklarıGiriş akışlarıVeri akışlarıHedefler. Tüm DCR türleri her öğeyi kullanmaz. Aşağıdaki tabloda, her DCR türü için hangi öğelerin geçerli olduğu gösterilmektedir.

DCR türü Veri kaynakları Giriş akışları Veri akışları Gidilecek Yerler
AMA DCR'ler (Linux, Windows) Yes Yes Yes Yes
Doğrudan alma DCR'leri (Direct) Hayır Yes Yes Yes
Çalışma alanı dönüştürme DCR'leri (WorkspaceTransforms) Hayır Hayır Yes Hayır

Çok aşamalı dönüştürmelerle, bölüm, transformations adlandırılmış dönüştürmeye nerede başvurulduğuna bağlı olarak veri kaynağı aşamasında (istemci tarafı) veya veri akışı aşamasında (alma tarafı) uygulanan işlemci işlem hatlarını ekler.

Giriş akışları

DCR'nin giriş akışı bölümü, topladığı gelen verileri tanımlar. Veri toplama senaryosuna bağlı olarak iki tür gelen akış mümkündür. Çoğu veri toplama senaryosu giriş akışlarından birini kullanırken, bazı senaryolarda her ikisi de kullanılır.

Uyarı

Çalışma alanı dönüştürme DCR'lerinin giriş akışı yoktur.

Giriş akışı Açıklama
dataSources Bilinen veri türü. Bu tür genellikle Azure İzleyici aracısı tarafından işlenen ve bilinen bir veri türü kullanılarak Azure İzleyici teslim edilen verilerden gelir.
streamDeclarations DCR'de tanım gerektiren özel veriler.

Günlük alma API'sinden gönderilen veriler, API özel veri gönderdiğinden gelen verilerin şemasıyla kullanır streamDeclaration .

Azure İzleyici Aracısı'ndan (AMA) gelen metin günlükleri, hem dataSources hem de streamDeclarations gerektiren bir veri toplama örneğidir. Veri kaynağı, veri kaynağına bağlanma yapılandırmasını içerir ve streamDeclarations gelen verilerin şemasını tanımlar.

Veri kaynakları

Veri kaynakları, her birinin verileri kullanıma çıkarmak için kendi biçimine ve yöntemine sahip benzersiz izleme verileri kaynaklarıdır. Her veri kaynağı türü, her veri kaynağı için yapılandırmanız gereken benzersiz bir parametre kümesine sahiptir. Veri kaynağı genellikle bilinen bir veri türü döndürür, bu nedenle şemayı DCR'de tanımlamanız gerekmez.

Örneğin, Azure İzleyici aracısı (AMA) kullanılarak bir VM'den toplanan olaylar ve performans verileri, windowsEventLogs ve performanceCounters gibi veri kaynaklarını kullanır. Toplamak istediğiniz olaylar ve performans sayaçları için ölçütler belirtirsiniz, ancak bu şema olası gelen veriler için bilindiğinden verilerin yapısını tanımlamanız gerekmez.

Ortak veri kaynağı parametreleri

Tüm veri kaynağı türleri aşağıdaki ortak parametreleri paylaşır.

Parametre Açıklama
name DCR'deki veri kaynağını tanımlamak için ad.
streams Veri kaynağının topladığı akışların listesi. Bu akış Windows olayı gibi standart bir veri türüyse, akış Microsoft-<TableName> olarak görünür. Özel bir türse akış olarak Custom-<TableName>görünür.
transform (Önizleme) İstemci tarafı uygulamak için bölümünden dönüştürmenin transformations adı. Çok aşamalı dönüştürmeler için bu özelliği kullanın. Bkz . Çok aşamalı dönüşümler.

Geçerli veri kaynağı türleri

Aşağıdaki tabloda şu anda kullanılabilir olan veri kaynağı türleri listelenmiştir.

Veri kaynağı türü Açıklama Akarsu Parametreler
eventHub Azure Event Hubs verileri. Özel1 consumerGroup - Toplama için olay hub'ının tüketici grubu.
iisLogs Windows makinelerinden IIS günlükleri Microsoft-W3CIISLog logDirectories - IIS günlüklerinin istemcide depolandığı dizin.
logFiles Sanal makinede metin veya JSON oturumu açma Özel1 filePatterns - İstemciden toplayacak günlük dosyaları için klasör ve dosya düzeni.
format - json veya metin
performanceCounters Hem Windows hem de Linux sanal makineleri için performans sayaçları Microsoft-Perf
Microsoft-InsightsMetrics
samplingFrequencyInSeconds - Performans verilerinin örneklenme sıklığı.
counterSpecifiers - Toplanması gereken nesneler ve sayaçlar.
prometheusForwarder Kubernetes kümesinden toplanan prometheus verileri. Microsoft-PrometheusMetrics streams - Toplayacak akışlar
labelIncludeFilter - Etiket ekleme filtrelerinin ad-değer çiftleri olarak listesi. Şu anda yalnızca microsoft_metrics_include_label desteklenmektedir.
syslog Linux sanal makinelerinde Syslog olayları

Güvenlik gereçlerinde Ortak Olay Biçimindeki Olaylar
Microsoft-Syslog

Microsoft-CommonSecurityLog CEF için
facilityNames - Toplayacak tesisler
logLevels - Toplayacak günlük düzeyleri
windowsEventLogs Sanal makinelerde Windows olay günlüğü Microsoft-Event xPathQueries - Toplanması gereken olaylar için ölçütleri belirten XPath'ler.
extension Azure İzleyici aracısı tarafından kullanılan uzantı tabanlı veri kaynağı. Uzantıya göre değişir extensionName - Uzantının adı
extensionSettings - Uzantının gerektirdiği her ayarın değerleri

1 Topladıkları verilerin şeması farklılık gösterebileceğinden bu veri kaynakları hem veri kaynağı hem de akış bildirimi kullanır. Veri kaynağında kullanılan akış, akış bildiriminde tanımlanan özel akış olmalıdır.

Akış bildirimleri

Log Analytics çalışma alanına gönderdiğiniz farklı veri türlerini bildirin. Her akış, anahtarı özel ile başlaması gereken akış adını temsil eden bir nesnedir. Akış, gönderdiğiniz JSON verilerinde yer alan üst düzey özelliklerin tam listesini içerir. Uç noktaya gönderdiğiniz verilerin şeklinin hedef tabloyla eşleşmesi gerekmez. Bunun yerine, giriş verilerinin üzerine uygulanan dönüşümün çıkışının hedef şekille eşleşmesi gerekir.

Veri türleri

Özelliklere aşağıdaki veri türlerini atayın:

  • string
  • int
  • long
  • real
  • boolean
  • dynamic
  • datetime

Tür guid , akış bildirimlerinde kullanılamaz. Kaynak verileriniz GUID değerleri içeriyorsa, bu sütunları olarak stringbildirin. Tablolar API'si guid türü destekler, ancak değerler aslında dize olarak depolanır ve sorgulanır. Daha fazla bilgi için bkz. Azure İzleyici Logs Column veri türleri.

Gidilecek Yerler

Bölümdeki verileri destinations gönderdiğiniz her hedef için bir girdi ekleyin. Bölümündeki giriş akışlarıyla bu hedefleri eşleştirin dataFlows .

Ortak hedef parametreleri

Parametreler Açıklama
name Bölümünde hedefi tanımlamak için ad dataSources .

Geçerli hedefler

Aşağıdaki tabloda kullanılabilir hedefler listelenir.

Varış Yeri Açıklama Gerekli parametreler
azureDataExplorer Azure Veri Araştırıcısı resourceId - ADX kümesinin kaynak kimliği
databaseName - ADX kümesindeki veritabanının adı
ingestionUri - Kümenin giriş URI'si
azureMonitorMetrics Azure İzleyici ölçümleri Abonelik için yalnızca tek bir ölçüm deposu olduğundan yapılandırma gerekmez.
logAnalytics Log Analytics çalışma alanı workspaceResourceId - Çalışma alanının kaynak kimliği.
workspaceID - Çalışma alanının kimliği

Bu parametre yalnızca çalışma alanını belirtir, verilerin gönderildiği tabloyu belirtir. Bu bilinen bir hedefse tablo belirtmeniz gerekmez. Özel tablolar için veri kaynağındaki tabloyu belirtin.
microsoftFabric Microsoft Fabric Eventhouse tenantId - Fabric çalışma alanının Kiracı Kimliği
databaseName - Fabric olay merkezindeki veritabanının adı
ingestionUri - Fabric olay evi veritabanının ingestion URI'si

Önemli

Bir akış, DCR'deki tek bir Log Analytics çalışma alanına gönderebilir. Aynı çalışma alanında farklı tablolar kullanıyorlarsa, tek bir akış için birden çok dataFlow girdi olabilir. Tek bir akıştan birden çok Log Analytics çalışma alanına veri göndermeniz gerekiyorsa, her çalışma alanı için ayrı bir DCR oluşturun.

Veri akışları

Veri akışları, giriş akışlarını hedeflerle eşleştirmektedir. Her veri kaynağı isteğe bağlı olarak bir dönüştürme belirtebilir ve bazı durumlarda Log Analytics çalışma alanında belirli bir tablo belirtebilir.

Veri akışı özellikleri

Bölüm Açıklama
streams Giriş akışları bölümünde tanımlanan bir veya daha fazla akış. Aynı hedefe birden çok veri kaynağı göndermek istiyorsanız, tek bir veri akışına birden çok akış ekleyin. Yalnızca veri akışı bir dönüştürme içeriyorsa tek bir akış kullanın. Belirli bir veri kaynağını aynı Log Analytics çalışma alanında birden çok tabloya göndermek istediğinizde birden çok veri akışı için bir akış kullanın.
destinations Yukarıdaki bölümden destinations bir veya daha fazla hedef. Çoklu giriş senaryoları için birden çok hedefe izin verilir.
transform (Önizleme) Alma zamanında uygulanacak bölümdeki dönüştürmenin transformations adı. transformKql ile birbirini dışlar. Bkz . Çok aşamalı dönüşümler.
transformKql Gelen akışa uygulanan isteğe bağlı dönüştürme . Dönüştürme, hedef tablonun şemasındaki gelen verilerin ve çıktı verilerinin şemasını anlamalıdır. Dönüştürme kullanıyorsanız, veri akışı yalnızca tek bir akış kullanmalıdır. transform ile birbirini dışlar.
outputStream Çalışma alanında verilerin gönderileceği özellik altında destination belirtilen tabloyu açıklar. değerioutputStream, standart bir tabloya veri alınırken veya Microsoft-[tableName] özel bir tabloya veri alınırken biçimine Custom-[tableName] sahiptir. Akış başına yalnızca bir hedefe izin verilir.

Bunlar önceden tanımlanmış tablolara gönderildiğinden bu özellik Azure İzleyici'den gelen olaylar ve performans verileri gibi bilinen veri kaynakları için kullanılmaz.

Transformations

Önemli

Çok aşamalı dönüştürmeler şu anda genel önizleme aşamasındadır. Bu bölüm IÇIN API sürümü 2025-05-11 veya üzeri gerekir. Beta veya önizleme aşamasında olan ya da başka bir şekilde henüz genel kullanıma sunulmamış olan Azure özelliklerinde geçerli olan yasal koşullar için bkz. Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları.

transformations bölümü ve dataFlowstarafından dataSources başvurulan yeniden kullanılabilir adlandırılmış dönüştürmeleri tanımlar. Her dönüştürme, verilere sıralı olarak uygulanan bir işlemci işlem hattı tanımlar. Kavramsal ayrıntılar için bkz. Çok aşamalı dönüşümler .

"transformations": [
    {
        "name": "my_transform",
        "headerProcessor": {
            "processor": "header.Syslog",
            "configuration": { }
        },
        "processors": [
            {
                "processor": "filter.Basic",
                "configuration": {
                    "any": [
                        {
                            "all": [
                                {
                                    "columnName": "Facility",
                                    "operator": "==",
                                    "value": "auth"
                                }
                            ]
                        }
                    ]
                }
            }
        ]
    }
]

Dönüştürme nesnesi özellikleri

Mülkiyet Type Zorunlu Açıklama
name string Yes Bu dönüşüm için benzersiz ad. ve dataFlows[].transformtarafından dataSources[].transform başvurulur.
headerProcessor Obje Yes Başlangıç şemasını oluşturan üst bilgi işlemcisi. İlk öğe olmalıdır. Bkz. Üst bilgi işlemcileri.
processors Dizi Hayır Üst bilgiden sonra uygulanan sıralı dönüştürme işlemcileri dizisi. Bkz. İşlemci türleri.

İşlemci nesnesi

Her işlemci, belirli bir veri dönüştürme işlemini açıklayan bildirim temelli bir yapı taşıdır.

{
    "processor": "{family}.{Name}",
    "configuration": { }
}
Mülkiyet Type Zorunlu Açıklama
processor string Yes biçiminde {family}.{Name}işlemci adı. Büyük/küçük harfe duyarlı. Örneğin, filter.Basic.
configuration Obje Yes İşlemciye özgü yapılandırma. Tek tek işlemci bölümlerine bakın.

İşlemci türleri

Aşağıdaki tabloda, istemci tarafında ve alım tarafında hangi işlemcilerin kullanılabilir olduğu gösterilmektedir.

  • İstemci tarafı üst bilgi işlemcileri, veri kaynaklarına atanan istemci tarafı dönüştürmeleri için kullanılır. Gelen verilerin şeması bilindiğinden yapılandırma gerektirmez.
  • Veri akışlarına atanan alma tarafı dönüştürmeleri için alım tarafı üst bilgi işlemcileri kullanılır.
İşlemci adı Aile İstemci tarafında Alım tarafı
header.Syslog Header Yes Hayır
header.WindowsEvents Header Yes Hayır
header.WindowsPerformanceCounters Header Yes Hayır
header.LinuxPerformanceCounters Header Yes Hayır
header.TextLog Header Yes Hayır
header.IISLog Header Yes Hayır
header.WindowsFirewallLog Header Yes Hayır
header.StandardStream Header Hayır Yes
header.CustomStream Header Hayır Yes
filter.Basic Filter Yes Yes
map.Rename Map Yes Yes
map.Drop Map Yes Yes
parse.JsonPath Parse Yes Yes
parse.XmlPath Parse Yes Yes
parse.CEFAttribute Parse Yes Yes
aggregate.Basic Toplama Yes Yes
enrich.DNSLookup Zenginleştirmek Yes Yes
transform.KQL Dönüşüm Hayır Yes

Üst bilgi işlemcileri

Üst bilgi işlemcileri ham verileri alır ve bilinen şemalı tablo biçiminde dönüştürür. Üst bilgi işlemcisi, herhangi bir dönüştürmedeki ilk işlemci olmalıdır.

Üstbilgi. Syslog

Syslog veri kaynakları için istemci tarafı üst bilgisi.

Çıkış şeması:
Column Type
TimeGenerated datetime
Tesis string
Önem DerecesiNumarası int
EventTime datetime
HostIP string
Message string
ProcessId string
Severity string
Host string
Ident string
Zaman Damgası datetime

Üstbilgi. WindowsEvents

Windows olay günlüğü veri kaynakları için istemci tarafı üst bilgisi.

Çıkış şeması:
Column Type
TimeGenerated datetime
OluşturulmaZamanı datetime
YayıncıID string
Yayıncı Adı string
Kanal string
LoggingComputer string
EventNumber int
Etkinlik Kategorisi int
Etkinlik Seviyesi string
UserName string
RawXml string
EventDescription string
RenderingInfo string
EventRecordId int

Üstbilgi. WindowsPerformanceCounters

Windows performans sayacı veri kaynakları için istemci tarafı üst bilgisi.

Çıkış şeması:
Column Type
TimeGenerated datetime
CounterName string
Karşılık Değeri real
SampleRate int
Sayaç string
Örnek string

Üstbilgi. LinuxPerformanceCounters

Linux performans sayacı veri kaynakları için istemci tarafı üst bilgisi.

Çıkış şeması:
Column Type
TimeGenerated datetime
Zaman Damgası datetime
CounterName string
Nesne Adı string
ÖrnekAdı string
Value int
Host string

Üstbilgi. Metin Günlüğü

Özel metin günlüğü dosyaları için istemci tarafı üst bilgisi.

Çıkış şeması:
Column Type
TimeGenerated datetime
FilePath string
RawData string
Bilgisayar string

Üstbilgi. IISLog

IIS günlük veri kaynakları için istemci tarafı üst bilgisi.

Çıkış şeması:
Column Type
TimeGenerated datetime
s_sitename string
s_computername string
s_ip string
cs_method string
cs_uri_stem string
cs_uri_query string
s_port int
cs_username string
c_ip string
cs_version string
cs_User_Agent_ string
cs_Cookie_ string
cs_Referer_ string
cs_host string
sc_status int
sc_substatus int
sc_win32_status int
sc_bytes int
cs_bytes int
time_taken int

Üstbilgi. WindowsFirewallLog

Windows Güvenlik Duvarı günlük veri kaynakları için istemci tarafı üst bilgisi.

Çıkış şeması:
Column Type
TimeGenerated datetime
date string
Zaman string
action string
protocol string
src_ip string
dst_ip string
src_port string
dst_port string
size string
tcpflags string
tcpsyn string
tcpack string
tcpwin string
icmp türü string
icmpcode string
Bilgi string
path string
PID string

Üstbilgi. StandardStream

Giriş Microsoft-Syslog veya Microsoft-Event gibi standart bir akış olduğunda kullanılır.

{
    "processor": "header.StandardStream",
    "configuration": {
        "streamId": "Microsoft-Syslog"
    }
}
Mülkiyet Type Zorunlu Açıklama
streamId string Yes Microsoft-Syslog gibi standart akışın tanımlayıcısı.

Çıkış Şeması: Karşılık gelen standart Log Analytics tablo şemasıyla aynıdır. Kaynak türüne göre şemalar için bkz. Log Analytics tablo başvurusu.

Üstbilgi. CustomStream

Giriş içinde streamDeclarationstanımlanan özel bir akış olduğunda kullanılır.

{
    "processor": "header.CustomStream",
    "configuration": {
        "streamId": "Custom-MyStream"
    }
}
Mülkiyet Type Zorunlu Açıklama
streamId string Yes Özel akışın tanımlayıcısı. içinde streamDeclarationstanımlanan bir akışla eşleşmelidir.

Üst bilgi işlemcilerinden sonra

Bu işlemciler, bir dönüştürme işlem hattında üst bilgi işlemcisinin ardından çalışır. Her iki aşamada da tüm işlemciler kullanılamaz. İstemci tarafında, alım tarafında veya her ikisinde hangi işlemcilerin destekleneceğini belirlemek için işlemci uygulanabilirliği tablosuna bakın.

Filtre. Temel

Koşul değerlendirmesine göre kayıtların tamamını bırakır. Koşullar, AND gruplarının OR grupları olarak yapılandırılmıştır.

{
    "processor": "filter.Basic",
    "configuration": {
        "any": [
            {
                "all": [
                    {
                        "columnName": "Facility",
                        "operator": "==",
                        "value": "auth"
                    }
                ]
            }
        ]
    }
}
Mülkiyet Type Zorunlu Açıklama
any AND grupları dizisi Yes Üst düzey OR grubu. Herhangi bir AND grubu true olarak değerlendirilirse kayıt tutulur.

Her AND grubu, bir all dizi koşul nesnesi içeren bir özelliğe sahiptir:

Mülkiyet Type Zorunlu Açıklama
columnName string Yes Değerlendirilecek sütun.
operator string Yes Karşılaştırma işleci. Dize: ==, !=, contains, !contains. Sayısal: ==, !=, >, <, , >=. <=
value dize, sayı veya boole değeri Yes Karşılaştıracak başvuru değeri.

Çıkış şeması: Girişle aynıdır. Kayıtlar bırakılır, sütunlar bırakılmaz.

Harita. Yeni -den adlandırmak

Sütunu yeniden adlandırır ve isteğe bağlı olarak türünü değiştirir.

{
    "processor": "map.Rename",
    "configuration": {
        "all": [
            {
                "columnName": "OldName",
                "nameAs": "NewName",
                "typeAs": "string"
            }
        ]
    }
}
Mülkiyet Type Zorunlu Açıklama
columnName string Yes Yeniden adlandıracak veya türe yayınlanmış mevcut sütun.
nameAs string Hayır Yeni sütun adı. Atlanırsa, sütun adını korur.
typeAs string Hayır Hedef türü: string, int, long, real, bool, . datetime Atama başarısız olursa döndürülür null .

Çıkış şeması: Yeniden adlandırılan sütunlar ve türleri değiştirilmiş sütunlar dışında girişle aynıdır.

Harita. Bırak

Verilerden bir veya daha fazla sütun bırakır.

{
    "processor": "map.Drop",
    "configuration": {
        "columnNames": ["Column1", "Column2"]
    }
}
Mülkiyet Type Zorunlu Açıklama
columnNames dize dizisi Yes Bırakacak sütunlar.

Çıkış şeması: Bırakılan sütunlar dışında girişle aynıdır.

Ayrıştı -rma. JsonPath

Bir sütunda JSON biçimli bir dizeyi ayrıştırır ve belirtilen anahtarları yeni sütunlara ayıklar.

{
    "processor": "parse.JsonPath",
    "configuration": {
        "columnName": "EventData",
        "all": [
            {
                "path": "$.user.name",
                "nameAs": "UserName",
                "typeAs": "string"
            }
        ]
    }
}
Mülkiyet Type Zorunlu Açıklama
columnName string Yes JSON dizesini içeren sütun.
all ayıklama nesneleri dizisi Yes Ayıklanan anahtarlar.

Ayıklama nesnesi özellikleri:

Mülkiyet Type Zorunlu Açıklama
path string Yes Anahtarın JSON yolu, örneğin $.key veya $.nested.key.
nameAs string Yes Yeni çıkış sütunu adı.
typeAs string Hayır Hedef türü. Atama başarısız olursa döndürülür null .

Çıkış şeması: Girişle aynı, ayrıca ayıklanan her anahtar için yeni sütunlar.

Ayrıştı -rma. XmlPath

Bir sütunda XML biçimli bir dizeyi ayrıştırır ve belirtilen öğeleri yeni sütunlara ayıklar.

{
    "processor": "parse.XmlPath",
    "configuration": {
        "columnName": "RawXml",
        "all": [
            {
                "path": "/Event/System/EventID",
                "nameAs": "EventID",
                "typeAs": "int"
            }
        ]
    }
}

Yapılandırma özellikleri, XPath söz dizimi (örneğin, veya /Event/EventData/Data[@Name='SubjectUserName']) kullanmaları dışında path ile eşleşmektedirparse.JsonPath. /Event/System/EventID

Çıkış şeması: Girişle aynı, ayrıca ayıklanan her öğe için yeni sütunlar.

Uyarı

Geçerli XPath söz dizimi her aşamada ayrıştırıcı kitaplığı tarafından yönetilir. Gelişmiş XPath ifadeleri yalnızca belirli yürütme konumlarında desteklenebilir.

Ayrıştı -rma. CEFAttribute

Bir sütundaki CEF (Ortak Olay Biçimi) verilerini ayrıştırıp belirtilen alanları yeni sütunlara ayıklar.

{
    "processor": "parse.CEFAttribute",
    "configuration": {
        "columnName": "Message",
        "all": [
            {
                "path": "deviceAction",
                "nameAs": "Action",
                "typeAs": "string"
            }
        ]
    }
}

Yapılandırma özellikleri, CEF anahtarı adını belirtmesi dışında path ile eşleşmektedirparse.JsonPath.

Çıkış şeması: Girişle aynı, ayrıca ayıklanan her alan için yeni sütunlar.

Toplama. Temel

Gruplandırma boyutlarına sahip toplama işleçlerini kullanarak kayıtları özetler.

{
    "processor": "aggregate.Basic",
    "configuration": {
        "batchingSettings": {
            "timeWindow": "5m",
            "maxBatchRows": 1000
        },
        "aggregates": [
            {
                "columnName": "CounterValue",
                "operator": "avg",
                "nameAs": "AvgValue"
            },
            {
                "operator": "count",
                "nameAs": "RecordCount"
            }
        ],
        "dimensionColumns": ["Host", "CounterName"]
    }
}
Mülkiyet Type Zorunlu Açıklama
batchingSettings.timeWindow string Yes Veya 1hgibi 5m toplama toplu işlemi başına zaman aralığı.
batchingSettings.maxBatchRows int Yes Toplama toplu işlemi başına en fazla satır sayısı.
aggregates Dizi Yes Toplama tanımları.
dimensionColumns dize dizisi Yes Gruplandırma ölçütü sütunlar. Yalnızca string tür desteklenir.

Toplama girişi özellikleri:

Mülkiyet Type Zorunlu Açıklama
columnName string Hayır Toplanmış sütun. İşleç count için gerekli değildir.
operator string Yes Toplama işlevi: sum, avg, min, max, . count
nameAs string Yes Toplanan değer için çıkış sütun adı.

Çıkış şeması: Toplama, çıkış şemasını tamamen değiştirir. Çıktı yalnızca toplama sütunlarını ve boyut sütunlarını içerir. Toplanan verileri ayrı bir özel tabloya yönlendirme.

Zenginleştirmek. DNSLookup

Bir sütundaki IP adresini arar ve bir DNS adı sütunu ekler.

{
    "processor": "enrich.DNSLookup",
    "configuration": {
        "columnName": "IPAddress",
        "nameAs": "DNSName"
    }
}
Mülkiyet Type Zorunlu Açıklama
columnName string Yes Arama için IP adresini içeren sütun.
nameAs string Yes Çözümlenen DNS adı için yeni çıkış sütunu adı.

Çıkış şeması: Girişle aynı, ayrıca çözümlenen DNS adı için yeni sütun. DNS çözümlemesi en iyi çabadır. Arama başarısız olursa çıkış sütunu içerir null.

Dönüştürmek. KQL

Gelişmiş senaryolar için özel bir KQL ifadesi uygular. Bu işlemci yalnızca alım tarafıdır ve KQL'nin sınırlı doğrulamasını sağlar. Veri akışlarında kullanılan transformKql mevcut DCR'ler, bu işlemciyle basit bir geçiş yoluna sahiptir.

{
    "processor": "transform.KQL",
    "configuration": {
        "expression": "source | where SeverityNumber >= 4 | extend EnrichedMsg = strcat(Host, ': ', Message)"
    }
}
Mülkiyet Type Zorunlu Açıklama
expression string Yes Giriş verilerine uygulanan KQL sorgu dizesi.

Çıkış şeması: KQL tarafından tanımlanır ve statik olarak doğrulanamaz.