You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何用KQL查询获取Microsoft Sentinel表列名配置工作簿下拉参数

在Microsoft Sentinel工作簿中实现表列名下拉参数的KQL方案

获取指定表列名的KQL查询

由于Log Analytics/Sentinel不支持.show命令,你可以用getschema运算符获取表的架构信息,进而提取所有列名。搭配take 0还能避免扫描实际数据,提升查询效率:

-- 替换<目标表名>为你需要的表,比如SecurityEvent、AzureActivity等
<目标表名>
| take 0
| getschema
| project ColumnName

工作簿参数配置步骤

  1. 在Sentinel工作簿中添加一个参数,类型选择「下拉列表」
  2. 参数数据源选择「Log Analytics」,关联对应的工作区
  3. 将上述KQL查询粘贴到查询编辑器中,替换<目标表名>为实际表名
  4. 在参数设置里,把「值列」和「显示列」都设置为ColumnName
  5. 保存参数后,下游面板的查询就可以通过{你的参数名}引用选中的列名,实现动态查询

这种方式直接生成列名的下拉选项,完全满足灵活查询的需求,无需使用文本输入字段。

内容的提问来源于stack exchange,提问作者jfeldzy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 18:32:21