如何查看Azure Monitor中告警的禁用时间及操作人?
查看Azure Monitor告警禁用状态及操作人的可行方案
方案1:通过Azure活动日志直接查询
- 登录Azure门户,定位到目标告警规则所属的资源组,进入活动日志页面。
- 设置筛选条件:资源类型选
警报规则,操作选禁用警报规则,指定要查询的时间范围,即可看到对应操作记录,包含操作人、执行时间、操作状态等核心信息。 - 也可通过Azure CLI实现自动化查询:
返回结果里的az monitor activity-log list --resource-group <你的资源组名称> \ --resource-type microsoft.insights/alertrules \ --filter "eventTimestamp ge '2024-01-01T00:00:00Z' and eventTimestamp le '2024-01-02T00:00:00Z' and operationName.value eq 'Microsoft.Insights/alertRules/disable/action'"caller字段即为操作人,eventTimestamp对应操作时间。
方案2:利用Log Analytics工作区查询历史记录
若已将Azure活动日志收集至Log Analytics工作区,可通过KQL语句进行更灵活的分析:
AzureActivity | where ResourceType == "MICROSOFT.INSIGHTS/ALERTRULES" | where OperationNameValue == "Microsoft.Insights/alertRules/disable/action" | where EventTimestamp between (datetime(2024-01-01) .. datetime(2024-01-02)) | where Resource == "<目标告警规则名称>" | project EventTimestamp, Caller, Resource, OperationNameValue
该查询会返回指定时间范围内目标告警的禁用操作明细,直接展示操作人信息。
方案3:结合Azure Resource Graph确认当前状态+活动日志查历史
- 先通过Resource Graph Explorer确认告警当前的启用/禁用状态:
Resources | where type == "microsoft.insights/alertrules" | where name == "<目标告警规则名称>" | project name, IsEnabled = properties.enabled, ResourceGroup - 再通过活动日志查询该告警在指定时间内的禁用操作记录,两者结合可完整确认状态变更的时间节点与操作人。
注意事项
- 活动日志默认仅保留90天,若需查询更早的记录,需提前将活动日志导出至存储账户或Log Analytics工作区。
- 查询操作需具备
Monitoring Reader或更高权限(如Contributor、Owner)。
内容的提问来源于stack exchange,提问作者Symon Turner
相关产品推荐
相关产品推荐

