You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

求助:Azure Sentinel辅助日志部署后无法摄入日志至辅助表

Azure Sentinel 辅助日志摄入失败排查方案

辅助表核心工作机制

辅助表是Log Analytics专为非时序自定义日志设计的存储载体,数据流转链路为:Monitor Agent采集本地日志文件 → 通过关联的Data Collection Endpoint (DCE) 将数据发送至Azure Monitor服务 → Data Collection Rule (DCR) 负责解析日志格式并映射到目标辅助表 → 最终完成数据写入Log Analytics工作区。


分步排查要点

1. 辅助表基础配置验证

  • 确认表类型为Auxiliary,而非Standard或Custom类型(仅Auxiliary表支持对应DCR规则的摄入)
  • 检查表命名合规:必须以 _Aux 结尾(例如 AppCustomLogs_Aux)
  • 在Log Analytics工作区的「表」列表中确认表状态为「正常」,无创建失败记录

2. DCE与DCR关联及配置校验

  • 验证DCR已绑定正确的DCE:在DCR的「资源」页签中,确认关联的DCE属于目标Log Analytics工作区的配套资源
  • 匹配数据源类型与采集方式:
    • 文本文件采集:DCR数据源需选择「自定义日志(文本)」,并正确配置分隔符(如逗号、空格)
    • JSON文件采集:DCR数据源需选择「自定义日志(JSON)」,确保字段映射与辅助表的列结构完全匹配
  • 确认DCR的目标表为已创建的辅助表,无拼写错误

3. Monitor Agent状态与配置检查

  • 确认Agent已成功安装在日志源机器上,且在Azure Monitor「代理管理」中状态为「正常」
  • 检查Agent已关联目标DCR:在Agent的「数据收集规则」页签中,确认包含配置的目标DCR
  • 验证日志源路径与权限:
    • 文本/JSON文件路径存在且Agent服务账户(Windows为Local System,Linux为omsagent)有读取权限
    • 文本文件编码为UTF-8,JSON文件格式合法(无语法错误,可通过在线JSON校验工具确认)

4. 摄入错误日志排查

  • 在Log Analytics工作区中查询摄入错误详情:
    AzureDiagnostics
    | where ResourceType == "DATACOLLECTIONRULES"
    | where OperationName == "Microsoft.Insights/dataCollectionRules/ingest/action"
    | where ResultType != "Success"
    | project TimeGenerated, ResultDescription, Resource
    
  • 查看Agent本地日志:
    • Windows:事件查看器 > 应用程序和服务日志 > Microsoft > Azure > Monitor > Agent > Operational
    • Linux:/var/log/microsoft/monitor/agent/azuremonitoragent.log
      从中查找采集、发送阶段的报错信息(如文件读取失败、连接超时等)

5. 权限与网络验证

  • 确认Agent的托管标识(系统/用户分配)拥有目标Log Analytics工作区的Monitoring Metrics Publisher和Log Analytics Contributor权限
  • 若使用DCE私有端点,确认Agent所在网络可访问DCE的私有IP,无防火墙或NSG规则拦截流量

6. 数据延迟确认

  • Azure Monitor日志摄入通常存在15-30分钟的延迟,需等待足够时间后再查询辅助表
  • 使用Kusto查询验证数据是否写入:
    [你的辅助表名称_Aux]
    | take 10
    

内容的提问来源于stack exchange,提问作者Manisha

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 21:17:47