如何查询VM中15天及更早的缺失关键与安全更新
你的查询问题出在TimeGenerated > ago(15d)这个条件上——它筛选的是15天内生成的缺失更新记录,刚好和你要找“15天及更早的缺失更新”的需求相反。
如果你的Update表包含PublishedDate字段(这是更新的官方发布时间,用来判断更新是否存在15天以上最准确),把时间条件替换成筛选发布时间在15天及更早的更新即可:
Update | where Classification in ("Security Updates", "Critical Updates") | where UpdateState == 'Needed' and Optional == false and Approved == true | where PublishedDate <= ago(15d) | summarize count() by Classification, Computer, _ResourceId
如果你的环境里没有PublishedDate字段,只能基于检测记录的时间判断,就把时间条件改成TimeGenerated <= ago(15d)——这个逻辑是筛选“15天前就被检测到的缺失更新”,虽然不如用发布时间精准,但也能满足你的核心需求。
内容的提问来源于stack exchange,提问作者Pantch12345
相关产品推荐
相关产品推荐

