You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过KQL查询创建Azure告警并实现同类事件合并告警

优化KQL查询实现Azure同类事件仅触发单个告警

要解决同类事件重复触发告警的问题,核心是对事件按关键维度做聚合,将同一类事件合并为单条结果,让告警规则仅针对聚合后的结果触发一次。

针对你的需求,修改后的KQL查询如下:

AzureDiagnostics
| where ResourceProvider contains "MICROSOFT.KEYVAULT"
| where OperationName contains "KeyCreate"
| where ResultType == "Success"
| summarize 
    事件总数 = count(),
    事件ID列表 = make_list(id_s)
    by _ResourceId, OperationName, identity_claim_upn_s, ResultType

关键说明:

  • summarize 是KQL的聚合核心,通过by指定的维度(资源ID、操作类型、操作人、结果类型)将同类事件归为一组
  • 事件总数 统计该组内的触发次数,方便直观了解操作频率
  • 事件ID列表 收集组内所有事件的ID,便于后续定位具体事件详情

告警配置配合:

因为查询返回的是聚合后的分组结果,每日运行时,当天每一类符合条件的事件只会生成一条结果,对应触发一次告警,彻底解决原查询每条事件单独触发告警的问题。如果需要调整分类维度,只需修改by后面的字段即可(比如不需要按操作人区分,就去掉identity_claim_upn_s)。

内容的提问来源于stack exchange,提问作者ramesh reddy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 01:39:39