You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何用KQL筛选动态数组中符合指定范围的元素到新动态列?

KQL筛选数组中符合范围的元素正确实现

你的代码之所以返回数组所有元素,是因为where Column1 has_any (suspiciousCharacters)只筛选出包含可疑字符的行,但后续展开数组时没有过滤单个元素,最后聚合自然把所有元素都包含进去了。

这里有两种高效的修正方案:

方案一:用array_intersect直接取数组交集(推荐)

这种方法无需展开数组,直接通过内置函数获取两个数组的交集,代码简洁高效:

let suspiciousCharacters = range(126, 1327, 1);
datatable(Column1: dynamic)
[
    dynamic([1,2,3,4,5,150,160])
]
| extend SuspiciousCharacterDetected = array_intersect(Column1, suspiciousCharacters)
// 可选:过滤掉没有可疑字符的行
// | where array_length(SuspiciousCharacterDetected) > 0

方案二:展开元素后逐一过滤(适合需单独处理元素的场景)

如果需要对每个可疑元素做额外处理(比如添加元数据),可以先展开数组,再过滤符合条件的元素,最后聚合:

let suspiciousCharacters = range(126, 1327, 1);
datatable(Column1: dynamic)
[
    dynamic([1,2,3,4,5,150,160])
]
| mv-expand char = Column1 to typeof(int)
| where char in (suspiciousCharacters)
| summarize SuspiciousCharacterDetected = makeset(char) by Column1
// 不需要保留原数组的话,去掉末尾的`by Column1`即可

核心逻辑说明

  • array_intersect:KQL内置的数组交集函数,直接返回同时存在于两个数组中的元素,是处理此类数组筛选最直接的方式。
  • in运算符:展开单个元素后,用char in (suspiciousCharacters)判断元素是否在可疑范围内,这是原代码缺失的关键过滤步骤。

内容的提问来源于stack exchange,提问作者LJsec

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 23:43:16