Azure Log search alert:如何通过Custom properties在告警邮件中包含日志值
Azure日志搜索告警:通过自定义属性在邮件中包含日志结果值
这个需求完全可行,Azure Log Search Alert支持提取日志搜索结果中的字段,通过自定义属性带入告警邮件的payload里。下面针对你的问题逐一解决:
1. 为什么payload里看不到日志搜索结果?
默认情况下,告警payload不会自动包含完整日志结果,必须手动开启对应选项:
- 编辑目标告警,进入【Details】标签页
- 展开【Advanced options】,勾选Include search results选项
保存后,告警触发时payload里就会包含匹配的日志数据。
2. 如何访问日志结果中的value字段值?
首先确保你的日志查询语句返回的结果包含value字段,之后在【Custom properties】里通过$SearchResults变量引用日志结果:
- 如果是单条结果,用
$SearchResults[0].value提取第一条记录的value值 - 如果是多条结果,可指定索引(比如
$SearchResults[1].value)或结合逻辑处理多条数据
自定义属性配置示例
在【Custom properties】文本框中填入符合JSON格式的配置:
{ "异常值": "$SearchResults[0].value", "告警说明": "检测到异常数据,值为:$SearchResults[0].value" }
3. 完整配置步骤总结
- 打开目标Log Search Alert的编辑页面
- 进入【Details】标签页,展开【Advanced options】
- 勾选Include search results选项
- 在【Custom properties】中按上述语法添加自定义属性,确保JSON格式正确
- 保存配置,等待告警触发后即可在邮件payload中看到包含日志字段值的自定义属性
注意事项
- 若日志查询返回多条结果,
$SearchResults是数组结构,需根据需求选择对应索引的记录 - 自定义属性必须符合JSON语法,否则配置会失效
- 测试时可手动触发告警(或等待符合条件的日志生成),验证payload中的自定义属性是否正确
内容的提问来源于stack exchange,提问作者Jonas Nilsson
相关产品推荐
相关产品推荐

