如何在KQL中过滤出按分钟聚合后计数超500条的日志行?
KQL 查询实现方案
要筛选出单分钟日志计数超过500的记录,你需要在summarize步骤中为聚合后的计数指定明确列名,再通过where子句过滤该列的值。正确的KQL语句如下:
| summarize log_count = count() by bin(env_time, 1m) | where log_count > 500
关键说明:
summarize log_count = count():给聚合得到的计数结果命名为log_count(也可自定义其他名称,比如total),后续where子句才能通过这个列名引用计数数值进行过滤。- 你之前尝试的
| totals = summarize count() by bin(env_time, 1m)写法不符合KQL语法规则——KQL不支持直接将summarize结果赋值给变量后衔接管道操作,必须通过显式列名来引用聚合结果。
内容的提问来源于stack exchange,提问作者PMO1948
相关产品推荐
相关产品推荐

