求助:Azure Sentinel辅助日志部署后无法摄入日志至辅助表
Azure Sentinel 辅助日志摄入失败排查方案
辅助表核心工作机制
辅助表是Log Analytics专为非时序自定义日志设计的存储载体,数据流转链路为:Monitor Agent采集本地日志文件 → 通过关联的Data Collection Endpoint (DCE) 将数据发送至Azure Monitor服务 → Data Collection Rule (DCR) 负责解析日志格式并映射到目标辅助表 → 最终完成数据写入Log Analytics工作区。
分步排查要点
1. 辅助表基础配置验证
- 确认表类型为Auxiliary,而非Standard或Custom类型(仅Auxiliary表支持对应DCR规则的摄入)
- 检查表命名合规:必须以
_Aux结尾(例如AppCustomLogs_Aux) - 在Log Analytics工作区的「表」列表中确认表状态为「正常」,无创建失败记录
2. DCE与DCR关联及配置校验
- 验证DCR已绑定正确的DCE:在DCR的「资源」页签中,确认关联的DCE属于目标Log Analytics工作区的配套资源
- 匹配数据源类型与采集方式:
- 文本文件采集:DCR数据源需选择「自定义日志(文本)」,并正确配置分隔符(如逗号、空格)
- JSON文件采集:DCR数据源需选择「自定义日志(JSON)」,确保字段映射与辅助表的列结构完全匹配
- 确认DCR的目标表为已创建的辅助表,无拼写错误
3. Monitor Agent状态与配置检查
- 确认Agent已成功安装在日志源机器上,且在Azure Monitor「代理管理」中状态为「正常」
- 检查Agent已关联目标DCR:在Agent的「数据收集规则」页签中,确认包含配置的目标DCR
- 验证日志源路径与权限:
- 文本/JSON文件路径存在且Agent服务账户(Windows为Local System,Linux为omsagent)有读取权限
- 文本文件编码为UTF-8,JSON文件格式合法(无语法错误,可通过在线JSON校验工具确认)
4. 摄入错误日志排查
- 在Log Analytics工作区中查询摄入错误详情:
AzureDiagnostics | where ResourceType == "DATACOLLECTIONRULES" | where OperationName == "Microsoft.Insights/dataCollectionRules/ingest/action" | where ResultType != "Success" | project TimeGenerated, ResultDescription, Resource - 查看Agent本地日志:
- Windows:
事件查看器 > 应用程序和服务日志 > Microsoft > Azure > Monitor > Agent > Operational - Linux:
/var/log/microsoft/monitor/agent/azuremonitoragent.log
从中查找采集、发送阶段的报错信息(如文件读取失败、连接超时等)
- Windows:
5. 权限与网络验证
- 确认Agent的托管标识(系统/用户分配)拥有目标Log Analytics工作区的Monitoring Metrics Publisher和Log Analytics Contributor权限
- 若使用DCE私有端点,确认Agent所在网络可访问DCE的私有IP,无防火墙或NSG规则拦截流量
6. 数据延迟确认
- Azure Monitor日志摄入通常存在15-30分钟的延迟,需等待足够时间后再查询辅助表
- 使用Kusto查询验证数据是否写入:
[你的辅助表名称_Aux] | take 10
内容的提问来源于stack exchange,提问作者Manisha
相关产品推荐
相关产品推荐

