为何无法用指定KQL查询创建1分钟频率的Azure告警规则?
你的1分钟频率告警规则创建失败的原因分步解释
1. Windows Event Log的数据摄入延迟不满足要求
你使用的Event表对应Windows事件日志,这类日志从目标VM(testVM1)采集到Log Analytics工作区的默认延迟通常在2-5分钟。而1分钟频率的告警规则要求数据必须在1分钟内完成采集、索引并可被查询,Event日志的实际延迟达不到这个标准,平台会直接拒绝该配置,避免因数据未及时入库导致告警漏判。2. 查询时间范围与1分钟评估频率不兼容
你的查询中设置了TimeGenerated > ago(1m),即仅查询最近1分钟内生成的事件。但1分钟频率的告警会每分钟执行一次查询,结合Event日志的摄入延迟,很多符合条件的Critical级别事件还未被写入工作区,查询就已执行完毕,这种查询在1分钟频率下无法有效捕捉目标事件,因此不被平台允许。3. 1分钟频率告警有特定数据源限制
Azure Monitor的1分钟频率告警仅对低延迟数据源开放支持,例如Application Insights实时数据、Azure资源的特定诊断日志等。Windows系统日志(System事件日志)属于传统高延迟数据源,不在1分钟频率告警的支持范围内,这是平台的硬性规则。
内容的提问来源于stack exchange,提问作者alexanderandro
相关产品推荐
相关产品推荐

