你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
使用 Log Analytics 工作区,你可以将来自 Azure 资源和非 Azure 资源的日志数据收集到一个空间中进行分析、供其他服务(如 Sentinel)使用,以及用于通过某种方式(例如通过 Azure 逻辑应用)触发警报和操作。 Log Analytics 工作区由表组成,你可以配置这些表来管理数据模型、数据访问和日志相关成本。 本文介绍 Azure Monitor 日志中的表配置选项,以及如何根据数据分析和成本管理需求设置表属性。
表属性
此图概述了 Azure Monitor 日志中的表配置选项:
表类型和架构
表的架构是构成表的列集,其中的日志数据则是由 Azure Monitor 日志从一个或多个数据源收集的。
Log Analytics 工作区可以包含以下类型的表:
表类型 | 数据源 | 架构 |
---|---|---|
Azure 表 | 来自 Azure 资源的日志或 Azure 服务和解决方案所需的日志。 | Azure Monitor 日志根据你使用的 Azure 服务和为特定资源配置的诊断设置自动创建 Azure 表。 每个 Azure 表都有一个预定义的架构。 可以将列添加到 Azure 表,以存储转换后的日志数据,或使用来自其他源的数据扩充 Azure 表中的数据。 |
自定义表 | 非 Azure 资源和任何其他数据源,例如基于文件的日志。 | 对于从给定数据源收集的数据,可以根据你所希望的数据存储方式定义自定义表的架构。 |
搜索结果 | 所有数据存储在 Log Analytics 工作区中。 | 搜索结果表的架构基于运行搜索作业时定义的查询。 无法编辑现有搜索结果表的架构。 |
还原的日志 | 存储在 Log Analytics 工作区中的特定表中的数据。 | 还原日志表与你从中还原日志的表具有相同的架构。 无法编辑现有还原日志表的架构。 |
表计划
根据你访问表中数据的频率配置表的计划:
- Analytics 计划适用于持续监视、实时检测和性能分析。 此计划使日志数据在30天到两年的时间内,能够用于交互式多表查询,以及供各种功能和服务使用。
- “基本”计划适用于故障排除和事件响应。 此计划提供为期 30 天的折扣引入和优化单表查询。
- “辅助”计划适用于低接触数据(例如详细日志),以及用于审核与法规遵从的数据。 此计划提供为期 30 天的低成本引入和未优化的单表查询。
有关 Azure Monitor 日志表计划的完整详细信息,请参阅 Azure Monitor 日志:表计划。
长期保留
长期保留是一种低成本解决方案,用于保留你在工作区中不经常使用的数据,以满足合规性或用于偶尔的调查。 使用表级保留设置添加或延长长期保留。
若要访问长期保留的数据,请运行搜索作业。
引入时转换
通过使用数据收集规则根据你为自定义表定义的架构在引入之前筛选和转换数据,降低成本和分析工作量。
查看表属性
备注
表单名称区分大小写。
在 Azure 门户中查看和设置表属性:
后续步骤
了解如何操作: