You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何无法用指定KQL查询创建1分钟频率的Azure告警规则?

你的1分钟频率告警规则创建失败的原因分步解释
  • 1. Windows Event Log的数据摄入延迟不满足要求
    你使用的Event表对应Windows事件日志,这类日志从目标VM(testVM1)采集到Log Analytics工作区的默认延迟通常在2-5分钟。而1分钟频率的告警规则要求数据必须在1分钟内完成采集、索引并可被查询,Event日志的实际延迟达不到这个标准,平台会直接拒绝该配置,避免因数据未及时入库导致告警漏判。

  • 2. 查询时间范围与1分钟评估频率不兼容
    你的查询中设置了TimeGenerated > ago(1m),即仅查询最近1分钟内生成的事件。但1分钟频率的告警会每分钟执行一次查询,结合Event日志的摄入延迟,很多符合条件的Critical级别事件还未被写入工作区,查询就已执行完毕,这种查询在1分钟频率下无法有效捕捉目标事件,因此不被平台允许。

  • 3. 1分钟频率告警有特定数据源限制
    Azure Monitor的1分钟频率告警仅对低延迟数据源开放支持,例如Application Insights实时数据、Azure资源的特定诊断日志等。Windows系统日志(System事件日志)属于传统高延迟数据源,不在1分钟频率告警的支持范围内,这是平台的硬性规则。

内容的提问来源于stack exchange,提问作者alexanderandro

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 09:20:57