Чтобы ответить на ваш вопрос в части комментариев, да, предупреждение настаивает на добавлении функции bin, и именно поэтому я предоставил соответствующий запрос вместе с функцией bin, указав «1», и попытался объяснить это в моем предыдущем ответе.
Если вы поместите «1s» в функцию bin, вы получите вывод из Log Analytics, агрегировав значение любого EventID за промежуток времени в 1 секунду. Таким образом, вывод будет выглядеть примерно так, как показано ниже, где aaaaaaa рассматривается как имя виртуальной машины, а x рассматривается как конкретное время.
![введите здесь описание изображения](https://i.stack.imgur.com/nHsQM.png)
Если вы укажете «24 часа» вместо «1 с» в функции bin, вы получите вывод из Log Analytics путем агрегирования значения любого EventID за период времени 24 часа. Таким образом, вывод будет выглядеть примерно так, как показано ниже, где aaaaaaa рассматривается как имя виртуальной машины, а x рассматривается как конкретное время.
![введите здесь описание изображения](https://i.stack.imgur.com/cKzQC.png)
Таким образом, в этом случае мы не должны использовать функцию «24 часа» в функции bin вместе с агрегацией «any», потому что, если мы будем использовать ее, мы увидим только одно появление вывода за 24 часа, и это не поможет вам узнать счетчик событий с использованием предоставленного выше запроса, имеющего значение «any» для агрегирования. Вместо этого вы можете использовать агрегацию «count» вместо «any», если хотите, чтобы в функции bin было «24 часа». Тогда этот запрос будет выглядеть примерно так, как показано ниже.
Event
| where Source == "EventLog" and EventID == 6008
| where TimeGenerated > ago(24h)
| summarize AggregatedValue= count(EventID) by Computer, bin(TimeGenerated, 24h)
Результат этого запроса будет выглядеть примерно так, как показано ниже, где aaaaaaa рассматривается как имя виртуальной машины, x рассматривается как конкретное время, y и z рассматриваются как некоторые числа.
![введите здесь описание изображения](https://i.stack.imgur.com/Ixn08.png)
Еще одно замечание: все вышеупомянутые запросы и выходы находятся в контексте настройки предупреждения на основе агрегированного значения, то есть настройки предупреждения при выборе «метрического измерения» в логике предупреждения на основе раздела. Другими словами, столбец агрегированного значения ожидается в запросе предупреждения, если вы выберете «измерение метрики» в логике предупреждения на основе раздела. Но когда вы говорите «вы получаете количество событий», это означает, что если я не ошибаюсь, возможно, вы выбираете «количество результатов» в логике предупреждений на основе раздела, для чего не требуется какой-либо столбец агрегации в запросе.
Надеюсь, это проясняет !! Ваше здоровье!!
person
KrishnaG-MSFT
schedule
26.03.2019