You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

求Azure Sentinel KQL查询:将入站EmailEvents按日聚合为多列统计

Azure Sentinel 按日期统计入站邮件策略执行数量的查询方案

一、修改后的KQL查询语句

基于你提供的基础查询,以下语句可实现按日期(UTC)统计各类EmailActionPolicy的执行数量:

EmailEvents
| where EmailDirection == "Inbound"
| extend Date = startofday(TimeGenerated)
| summarize PolicyCount = count() by Date, EmailActionPolicy
| sort by Date desc, PolicyCount desc

代码说明

  • extend Date = startofday(TimeGenerated):将UTC时间字段转换为当天起始时间,实现按自然日分组统计
  • summarize PolicyCount = count() by Date, EmailActionPolicy:按日期和策略类型维度聚合,统计每组的事件数量
  • sort by Date desc, PolicyCount desc:按日期倒序(最新数据在前)、同日期内按数量倒序排序,便于快速定位高频策略

二、规范的结果呈现方式

  • 字段可读性优化:使用Date、PolicyCount这类语义清晰的别名,替代原始字段或默认聚合名,降低理解成本
  • 排序逻辑:固定按日期降序+数量降序排列,保证最新数据优先展示,同时突出同日期内的高频策略
  • 粒度灵活调整:若需小时级统计,可将startofday(TimeGenerated)替换为bin(TimeGenerated, 1h);若要排除空值策略,可添加| where isnotempty(EmailActionPolicy)过滤条件
  • 可视化展示:在Sentinel查询界面中,可将结果切换为:
    • 柱状图:按日期分组,不同策略用不同颜色区分,直观展示每日策略执行量的趋势
    • 饼图:筛选单日期数据后,展示各策略的执行占比
    • 表格视图:保留原始结构化数据,便于导出或进一步分析

内容的提问来源于stack exchange,提问作者cokeburger

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 01:28:09