如何通过KQL查询创建Azure告警并实现同类事件合并告警
优化KQL查询实现Azure同类事件仅触发单个告警
要解决同类事件重复触发告警的问题,核心是对事件按关键维度做聚合,将同一类事件合并为单条结果,让告警规则仅针对聚合后的结果触发一次。
针对你的需求,修改后的KQL查询如下:
AzureDiagnostics | where ResourceProvider contains "MICROSOFT.KEYVAULT" | where OperationName contains "KeyCreate" | where ResultType == "Success" | summarize 事件总数 = count(), 事件ID列表 = make_list(id_s) by _ResourceId, OperationName, identity_claim_upn_s, ResultType
关键说明:
summarize是KQL的聚合核心,通过by指定的维度(资源ID、操作类型、操作人、结果类型)将同类事件归为一组事件总数统计该组内的触发次数,方便直观了解操作频率事件ID列表收集组内所有事件的ID,便于后续定位具体事件详情
告警配置配合:
因为查询返回的是聚合后的分组结果,每日运行时,当天每一类符合条件的事件只会生成一条结果,对应触发一次告警,彻底解决原查询每条事件单独触发告警的问题。如果需要调整分类维度,只需修改by后面的字段即可(比如不需要按操作人区分,就去掉identity_claim_upn_s)。
内容的提问来源于stack exchange,提问作者ramesh reddy
相关产品推荐
相关产品推荐

