You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在KQL中过滤出按分钟聚合后计数超500条的日志行?

KQL 查询实现方案

要筛选出单分钟日志计数超过500的记录,你需要在summarize步骤中为聚合后的计数指定明确列名,再通过where子句过滤该列的值。正确的KQL语句如下:

| summarize log_count = count() by bin(env_time, 1m)
| where log_count > 500

关键说明:

  • summarize log_count = count():给聚合得到的计数结果命名为log_count(也可自定义其他名称,比如total),后续where子句才能通过这个列名引用计数数值进行过滤。
  • 你之前尝试的| totals = summarize count() by bin(env_time, 1m)写法不符合KQL语法规则——KQL不支持直接将summarize结果赋值给变量后衔接管道操作,必须通过显式列名来引用聚合结果。

内容的提问来源于stack exchange,提问作者PMO1948

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 05:45:34