求Azure Sentinel KQL查询:将入站EmailEvents按日聚合为多列统计
Azure Sentinel 按日期统计入站邮件策略执行数量的查询方案
一、修改后的KQL查询语句
基于你提供的基础查询,以下语句可实现按日期(UTC)统计各类EmailActionPolicy的执行数量:
EmailEvents | where EmailDirection == "Inbound" | extend Date = startofday(TimeGenerated) | summarize PolicyCount = count() by Date, EmailActionPolicy | sort by Date desc, PolicyCount desc
代码说明
extend Date = startofday(TimeGenerated):将UTC时间字段转换为当天起始时间,实现按自然日分组统计summarize PolicyCount = count() by Date, EmailActionPolicy:按日期和策略类型维度聚合,统计每组的事件数量sort by Date desc, PolicyCount desc:按日期倒序(最新数据在前)、同日期内按数量倒序排序,便于快速定位高频策略
二、规范的结果呈现方式
- 字段可读性优化:使用
Date、PolicyCount这类语义清晰的别名,替代原始字段或默认聚合名,降低理解成本 - 排序逻辑:固定按日期降序+数量降序排列,保证最新数据优先展示,同时突出同日期内的高频策略
- 粒度灵活调整:若需小时级统计,可将
startofday(TimeGenerated)替换为bin(TimeGenerated, 1h);若要排除空值策略,可添加| where isnotempty(EmailActionPolicy)过滤条件 - 可视化展示:在Sentinel查询界面中,可将结果切换为:
- 柱状图:按日期分组,不同策略用不同颜色区分,直观展示每日策略执行量的趋势
- 饼图:筛选单日期数据后,展示各策略的执行占比
- 表格视图:保留原始结构化数据,便于导出或进一步分析
内容的提问来源于stack exchange,提问作者cokeburger
相关产品推荐
相关产品推荐

