Hinzufügen oder Löschen von Tabellen und Spalten in Azure-Monitor-Protokollen

In diesem Artikel wird erläutert, wie Sie eine benutzerdefinierte Tabelle mithilfe einer Beispieldatensammlungsregel (DATA Collection Rule, DCR) erstellen und Tabellenschemas mit benutzerdefinierten Spalten verwalten.

Datensammlungsregeln (Data Collection Rules, DCRs) steuern, wie Azure Monitor Daten sammelt. Sie ermöglichen es Ihnen, Protokolldaten zu filtern und zu transformieren, bevor sie eine Azure oder benutzerdefinierte Tabelle erreicht.

Benutzerdefinierte Spalten erweitern das Schema einer Tabelle, um Änderungen in der Datenquelle oder den Analyseanforderungen Ihrer Organisation zu berücksichtigen. Wenn Sie ein Tabellenschema aktualisieren, aktualisieren Sie alle DCRs, die Daten an diese Tabelle senden.

Voraussetzungen

Maßnahme Berechtigung erforderlich
Verwalten einer Tabelle Berechtigung Microsoft.OperationalInsights/workspaces/* im Log Analytics-Arbeitsbereich oder höher.
Zum Beispiel durch die privilegierte integrierte Rolle Log Analytics contributor bereitgestellt.

Zum Aufnehmen von Daten in die Tabelle benötigen Sie möglicherweise die folgenden Elemente:

  • Datensammlungsendpunkt (DCE). Weitere Informationen finden Sie unter DCE.
  • Ein Beispiel für mindestens einen Datensatz der Quelldaten in einer JSON-Datei. Verwenden Sie dieses Beispiel, um benutzerdefinierte Tabellen im Portal zu erstellen, z. B. wenn Sie Text- und JSON-Datenquellen aus virtuellen Computern sammeln.

Berücksichtigen Sie diese zusätzlichen Anforderungen:

  • Alle Tabellen in einem Log Analytics Arbeitsbereich müssen eine TimeGenerated Spalte aufweisen, die die Aufnahmezeit des Datensatzes identifiziert. Wenn die Spalte fehlt, fügt Azure Monitor sie automatisch der Transformation in Ihrem DCR für die Tabelle hinzu. Weitere Informationen finden Sie unter unterstützten Datetime-Formaten.
  • Hilfs-/Lake Table-Pläne unterstützen ausschließlich die Spalte TimeGenerated im ISO-8601-Format mit einer Präzision von sechs Dezimalstellen (Mikrosekunden). Weitere Informationen finden Sie unter unterstütztes ISO 8601-Datumsformat.

Erstellen einer benutzerdefinierten Tabelle

Azure-Tabellen verfügen über vordefinierte Schemas. Um Protokolldaten in einem anderen Schema zu speichern, verwenden Sie Datensammlungsregeln, die definieren, wie die Daten gesammelt, transformiert und an eine benutzerdefinierte Tabelle in Ihrem Log Analytics-Arbeitsbereich gesendet werden. Wenn Sie eine benutzerdefinierte Tabelle erstellen, wählen Sie basierend auf Ihren Datennutzungs- und Kostenanforderungen einen Tabellenplan (Analytics (Standard), Basic oder Auxiliary / Lake) aus.

Benutzerdefinierte Tabellen haben ein Suffix von _CL; beispiel: tablename_CL. Das Azure-Portal fügt dem Tabellennamen automatisch das _CL Suffix hinzu. Wenn Sie eine benutzerdefinierte Tabelle mithilfe einer anderen Methode erstellen, müssen Sie das _CL Suffix selbst hinzufügen. tablename_CL in den Eigenschaften von DataFlows-Streams muss dem Namen tablename_CL im Log Analytics-Arbeitsbereich entsprechen.

Warnung

Azure Tabellennamen für die Abrechnung verwendet, schließen Sie daher keine vertraulichen Informationen in den Namen ein.

So erstellen Sie eine benutzerdefinierte Tabelle mithilfe des Azure Portals:

  1. Wählen Sie im Menü "Log Analytics-Arbeitsbereiche" die Option "Tabellen" aus.

  2. Wählen Sie "Erstellen" aus.

  3. Geben Sie einen Namen und optional eine Beschreibung für die Tabelle ein. Sie müssen das _CL Suffix nicht zum Namen der benutzerdefinierten Tabelle hinzufügen. Das Portal fügt das Suffix automatisch dem von Ihnen angegebenen Namen hinzu.

  4. Wählen Sie unter "Tabellenplan" die Option "Analyse" (Standard), " Einfach" oder " Hilfs-/See" aus.

  5. Wählen Sie eine vorhandene Datensammlungsregel aus dem Dropdownmenü " Datensammlungsregel " aus, oder wählen Sie " Neue Datensammlungsregel erstellen " aus, und geben Sie die Abonnement-, Ressourcengruppe und den Namen für die neue Datensammlungsregel an.

    Screenshot der neuen Datensammlungsregel.

  6. Wählen Sie einen Datensammlungsendpunkt und dann "Weiter" aus. Wenn Sie einen DCR ausgewählt haben, der bereits einem DCE zugeordnet ist, ist dieses Dropdown nicht verfügbar.

  7. Wählen Sie "Nach Dateien suchen" aus, und suchen Sie die JSON-Datei mit den Beispieldaten für ihre neue Tabelle. Der folgende Screenshot verwendet eine JSON-Beispieldatei aus dem Skript im Lernprogramm: Senden von Daten an Azure Monitor Protokolle.

    Screenshot der benutzerdefinierten Protokollsuche nach Dateien.

    Wenn Ihre Beispieldaten keine Spalte enthalten TimeGenerated , erhalten Sie eine Meldung, dass das Portal eine Transformation mit dieser Spalte erstellt.

  8. Wenn Sie Protokolldaten vor der Aufnahme in die Tabelle transformieren möchten:

    1. Wählen Sie den Transformations-Editor aus.

      Mit dem Transformations-Editor können Sie eine Transformation für den eingehenden Datenstrom erstellen. Die Transformation ist eine Kusto Query Language (KQL)-Abfrage, die für jeden eingehenden Datensatz ausgeführt wird. Azure Monitor-Protokolle speichert die Ergebnisse der Abfrage in der Zieltabelle.

      Screenshot mit benutzerdefinierter Protokolldatenvorschau.

    2. Wählen Sie "Ausführen" aus, um die Ergebnisse anzuzeigen.

      Screenshot der anfänglichen benutzerdefinierten Protokolldatenabfrage.

  9. Wählen Sie "Übernehmen" aus, um die Transformation zu speichern und das Schema der neuen Tabelle anzuzeigen. Wählen Sie Weiteraus.

    Screenshot des finalen benutzerdefinierten Protokollschemas.

  10. Überprüfen Sie die endgültigen Details, und wählen Sie "Erstellen" aus, um das benutzerdefinierte Protokoll zu speichern.

    Screenshot, der eine benutzerdefinierte Protokollerstellung zeigt.

Löschen einer Tabelle

Sie können Azure Tabellen nicht löschen. Wie Azure Daten entfernt, wenn Sie eine andere Tabelle löschen, hängt vom Tabellentyp ab.

Weitere Informationen finden Sie unter Was geschieht mit Daten, wenn Sie eine Tabelle in einem Log Analytics-Arbeitsbereich löschen.

So löschen Sie eine Tabelle im Azure-Portal:

  1. Wählen Sie im Menü "Log Analytics-Arbeitsbereich " die Option "Tabellen" aus.

  2. Suchen Sie nach den Tabellen, die Sie nach Namen löschen möchten, oder wählen Sie die Suchergebnisse im Feld "Typ " aus.

    Screenshot des Bildschirms

  3. Wählen Sie die Tabelle aus, die Sie löschen möchten, wählen Sie die Auslassungspunkte ( ... ) rechts neben der Tabelle aus, wählen Sie "Löschen" aus, und bestätigen Sie den Löschvorgang, indem Sie "Ja" eingeben.

    Screenshot des Bildschirms

Hinzufügen oder Löschen einer benutzerdefinierten Spalte

Mit benutzerdefinierten Tabellen können Sie das Schema ändern, indem Sie nach dem Erstellen der Tabelle Spalten hinzufügen oder löschen. In Azure Tabellen können Sie nur benutzerdefinierte Spalten hinzufügen und löschen.

Wichtig

Wenn Sie ein Tabellenschema aktualisieren, müssen Sie alle Datensammlungsregeln aktualisieren , die Daten an die Tabelle senden. Das Tabellenschema, das Sie in Ihrer Datensammlungsregel definieren, bestimmt, wie Azure Monitor Daten an die Zieltabelle streamt. Azure Monitor aktualisiert datensammlungsregeln nicht automatisch, wenn Sie Tabellenschemaänderungen vornehmen.

Verwenden Sie beim Definieren von Spaltennamen für benutzerdefinierte Tabellen die folgenden Regeln:

  • Spaltennamen müssen mit einem Buchstaben (A-Z oder a-z) beginnen.
  • Verwenden Sie nach dem ersten Zeichen nur Buchstaben, Ziffern oder Unterstriche.
  • Verwenden Sie keine Leerzeichen, Punkte, Striche oder andere Interpunktion in Spaltennamen.
  • Nicht-ASCII-Buchstaben (z. B. Æ, É, Ö) werden in Spaltennamen nicht unterstützt.
  • Bei Spaltennamen wird bei Analytics- und Basic-Tabellen nur die Groß-/Kleinschreibung beachtet. Die Erfassung der Hilfsprotokolltabelle legt Daten mit doppelten Spaltennamen ab, wenn der einzige Unterschied groß ist.
  • Spaltennamen müssen 2 bis 45 Zeichen lang sein.
  • Benutzerdefinierte Spaltennamen in Azure Tabellen müssen in _CF enden.
  • Der GUID-Typ ist eine logische Anmerkung, die Werte werden jedoch als Zeichenfolgen gespeichert und abgefragt. Weitere Informationen finden Sie unter Column-Datentypen in Azure Monitor Logs.
  • Verwenden Sie keine Namen, die mit System- oder reservierten Spalten kollidieren, einschließlich id, BilledSize, IsBillable, InvalidTimeGenerated, TenantId, Title, Type, UniqueId, _ItemId, _ResourceGroup, _ResourceId, _SubscriptionId, _TimeReceived.

Diese Schemaregeln sind strenger als allgemeine Kusto-Bezeichnerregeln. Kusto kann bei Abfragen auf ungewöhnliche Eigenschaftennamen verweisen, das benutzerdefinierte Tabellenschema akzeptiert jedoch nur Buchstaben, Ziffern und Unterstriche für Spaltennamen.

So fügen Sie zu einer Tabelle in Ihrem Log Analytics-Arbeitsbereich eine benutzerdefinierte Spalte hinzu oder löschen Sie eine Spalte:

  1. Wählen Sie im Menü "Log Analytics-Arbeitsbereiche" die Option "Tabellen" aus.

  2. Wählen Sie das Auslassungszeichen ( ... ) rechts von der Tabelle, die Sie bearbeiten möchten, und wählen Sie Schema bearbeiten.

    Diese Aktion öffnet den Bildschirm "Schema-Editor ".

  3. Scrollen Sie nach unten zum Abschnitt "Benutzerdefinierte Spalten " des Bildschirms "Schema-Editor ".

    Screenshot des Bildschirms

  4. So fügen Sie eine neue Spalte hinzu:

    1. Wählen Sie "Spalte hinzufügen" aus.
    2. Legen Sie den Spaltennamen und die Beschreibung (optional) fest, und wählen Sie den erwarteten Werttyp aus der Dropdownliste "Typ " aus.
    3. Wählen Sie "Speichern" aus, um die neue Spalte zu speichern.
  5. Um eine Spalte zu löschen, wählen Sie das Symbol "Löschen " links neben der Spalte aus, die Sie löschen möchten.