启用Change Tracking的Azure VM:LAW中ConfigurationChange表缺失服务启停数据
解决Azure Change Tracking(AMA模式)缺失Windows服务启停记录问题
排查与修复步骤
1. 补全DCR的服务变更跟踪配置
默认生成的DCR可能未明确开启服务变更检测,即便JSON里有servicesSettings,也要确认dataSources里是否配置了服务跟踪:
- 打开对应DCR的JSON视图,检查是否存在如下配置,没有的话手动添加后保存:
保存后等待15-30分钟让配置生效。"dataSources": { "configurationChange": [ { "name": "Microsoft-Windows-Services", "services": { "isEnabled": true }, "files": { "isEnabled": false }, "registry": { "isEnabled": false }, "software": { "isEnabled": true } } ] }
2. 检查VM上相关服务的运行状态
登录目标Windows VM,打开服务控制台,确认这几个服务必须处于运行状态:
Azure Monitor AgentChange Tracking Extension ServiceDependency Agent- 要是服务没运行,手动启动并设为自动启动;启动失败的话,去事件日志(应用程序和服务日志 > Microsoft > Azure > ChangeTracking)里找报错原因。
3. 调整服务采集频率
默认30分钟的采集间隔可能导致变更检测延迟,可尝试缩短频率(最低60秒),同时保留合理的快照留存天数:
"servicesSettings": { "serviceCollectionFrequency": 60, "serviceSnapshotRetentionDays": 7 }
改完DCR后,重启VM上的Change Tracking Extension Service加快生效。
4. 精准查询服务变更记录
查询ConfigurationChange表时,记得加服务类型过滤,避免被大量软件变更数据覆盖:
ConfigurationChange | where ChangeType == "Service" | where Computer == "你的VM名称" | sort by TimeGenerated desc
5. 重新关联VM与DCR
如果关联关系异常,试试:
- 从DCR的关联资源里移除VM,等5分钟再重新添加;
- 卸载VM上的Change Tracking扩展,再通过Azure门户重新启用(选AMA模式)。
内容的提问来源于stack exchange,提问作者sebastian87
相关产品推荐
相关产品推荐

