如何查看VMSS中Log Analytics代理扩展日志及相关技术疑问
关于Linux VMSS Log Analytics代理日志的查看方法
是的,你安装的Linux版Log Analytics代理收集的日志确实会存储在关联的Log Analytics工作区中,不需要额外安装Insights即可查看基础的安全和系统日志,以下是具体说明:
1. 确认关联的Log Analytics工作区
首先确认VMSS代理绑定的工作区:
- 进入Azure门户的VMSS资源,切换到「扩展」页面,找到已安装的Log Analytics代理扩展,查看其配置中的工作区ID
- 或者直接登录对应的Log Analytics工作区,在「已连接的资源」中可以看到该VMSS
2. 常用日志查询语句
在Log Analytics工作区的「日志」模块中,使用Kusto查询语言查看以下核心日志表:
系统日志(Syslog)
Linux系统的常规日志(如认证、内核信息)会收集到Syslog表,示例查询:
# 查看最近24小时的所有系统日志 Syslog | where TimeGenerated > ago(24h) # 筛选认证相关日志(如登录失败/成功) Syslog | where Facility == "auth" or Facility == "authpriv" | where TimeGenerated > ago(24h)
Linux审计日志
如果开启了Linux审计功能,相关事件(如文件权限变更、进程执行)会存储在LinuxAuditLog表,示例查询:
# 查看最近24小时的审计事件 LinuxAuditLog | where TimeGenerated > ago(24h) # 筛选用户权限变更事件 LinuxAuditLog | where OperationName == "chmod" or OperationName == "chown" | where TimeGenerated > ago(24h)
代理运行状态日志
检查代理本身的运行状态,确认数据是否正常上传:
Operation | where Category == "Agent" and ResourceType == "VirtualMachineScaleSets" | where TimeGenerated > ago(24h) | project TimeGenerated, OperationName, Status, Resource
3. 是否需要安装Insights?
- 基础的日志查询不需要额外安装Insights,直接在Log Analytics工作区的「日志」模块即可查询。
- 如果需要更直观的性能监控仪表盘(如CPU、内存使用率)、进程监控等功能,可以启用VM Insights——它会基于已安装的Log Analytics代理收集更多指标,提供可视化视图,但不是查看日志的必要条件。
补充排查点
如果未查询到数据,可检查:
- VMSS实例中的Log Analytics代理是否处于运行状态(可通过实例的串行控制台执行
ps aux | grep omsagent查看) - Log Analytics工作区的「数据收集规则」是否开启了Syslog、Linux Audit等数据源的收集
内容的提问来源于stack exchange,提问作者Chanandler Bong
相关产品推荐
相关产品推荐

