You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

启用Change Tracking的Azure VM:LAW中ConfigurationChange表缺失服务启停数据

解决Azure Change Tracking(AMA模式)缺失Windows服务启停记录问题

排查与修复步骤

1. 补全DCR的服务变更跟踪配置

默认生成的DCR可能未明确开启服务变更检测,即便JSON里有servicesSettings,也要确认dataSources里是否配置了服务跟踪:

  • 打开对应DCR的JSON视图,检查是否存在如下配置,没有的话手动添加后保存:
    "dataSources": {
      "configurationChange": [
        {
          "name": "Microsoft-Windows-Services",
          "services": {
            "isEnabled": true
          },
          "files": {
            "isEnabled": false
          },
          "registry": {
            "isEnabled": false
          },
          "software": {
            "isEnabled": true
          }
        }
      ]
    }
    
    保存后等待15-30分钟让配置生效。

2. 检查VM上相关服务的运行状态

登录目标Windows VM,打开服务控制台,确认这几个服务必须处于运行状态:

  • Azure Monitor Agent
  • Change Tracking Extension Service
  • Dependency Agent
  • 要是服务没运行,手动启动并设为自动启动;启动失败的话,去事件日志(应用程序和服务日志 > Microsoft > Azure > ChangeTracking)里找报错原因。

3. 调整服务采集频率

默认30分钟的采集间隔可能导致变更检测延迟,可尝试缩短频率(最低60秒),同时保留合理的快照留存天数:

"servicesSettings": {
  "serviceCollectionFrequency": 60,
  "serviceSnapshotRetentionDays": 7
}

改完DCR后,重启VM上的Change Tracking Extension Service加快生效。

4. 精准查询服务变更记录

查询ConfigurationChange表时,记得加服务类型过滤,避免被大量软件变更数据覆盖:

ConfigurationChange
| where ChangeType == "Service"
| where Computer == "你的VM名称"
| sort by TimeGenerated desc

5. 重新关联VM与DCR

如果关联关系异常,试试:

  • 从DCR的关联资源里移除VM,等5分钟再重新添加;
  • 卸载VM上的Change Tracking扩展,再通过Azure门户重新启用(选AMA模式)。

内容的提问来源于stack exchange,提问作者sebastian87

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 06:05:04