You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询调整Azure Log Analytics日志存储时段的方法(需操作截图)

嘿,我来给你捋捋Azure Log Analytics调整日志存储时段的问题哈

Azure Log Analytics 日志存储时段调整方案

首先得明确:Azure Log Analytics本身没有直接设置「仅保存每日特定时段日志」的原生开关,但咱们可以通过两种间接方法实现需求,一个是从数据收集源头过滤(更高效,推荐),另一个是存储后定期清理,下面给你详细拆解:

方案一:数据收集阶段过滤(从源头减少存储)

这种方式是让日志在进入Log Analytics工作区之前,就把非6:00 AM - 9:00 PM的内容过滤掉,从根源避免不必要的存储占用,核心靠**数据收集规则(DCR)**的转换功能实现。

操作步骤(以Azure资源日志为例):

  • 登录Azure门户,找到你的Log Analytics工作区,左侧菜单点击「数据收集规则」,进入后点击「创建」
  • 选择对应的数据源类型(比如你要过滤VM日志就选「Azure虚拟机」),填好名称、资源组等基础信息后,进入「转换」步骤
  • 在KQL转换编辑器中,添加时间过滤规则,示例针对Windows事件日志的代码:
source
| where TimeGenerated between (datetime(now(), 'yyyy-MM-dd 06:00:00') .. datetime(now(), 'yyyy-MM-dd 21:00:00'))

划重点:TimeGenerated是日志自带的生成时间字段,如果是自定义日志,可能需要换成Timestamp这类字段,得根据你的数据源调整。这个规则会自动匹配每日的目标时段,不用手动修改日期~

  • 完成DCR创建后,把需要监控的数据源(比如目标VM)关联到这个DCR,之后就只有6:00-21:00的日志会被存入工作区了

方案二:存储后定期清理非目标时段日志

如果已经有全时段日志存储,你可以通过自动化任务定期删除不需要时段的内容。

操作步骤:

  • 在Azure门户创建一个「自动化账户」,进入后创建PowerShell类型的Runbook
  • 在Runbook中编写脚本,调用Log Analytics的API删除指定时段外的日志,示例片段如下:
# 替换成你的资源信息
$workspaceId = "你的Log Analytics工作区ID"
$resourceGroupName = "你的资源组名称"
$tableName = "要清理的日志表(比如Event)"
$subscriptionId = "你的Azure订阅ID"

# 定义要删除的时段:昨天21:00到今天6:00
$startTime = (Get-Date).Date.AddHours(-18)
$endTime = (Get-Date).Date.AddHours(6)

# 调用删除API
Invoke-AzRestMethod -Method Post -Uri "https://management.azure.com/subscriptions/$subscriptionId/resourceGroups/$resourceGroupName/providers/Microsoft.OperationalInsights/workspaces/$workspaceId/tables/$tableName/delete?api-version=2021-12-01-preview" -Body (@{
    "properties" = @{
        "startTime" = $startTime.ToString("o")
        "endTime" = $endTime.ToString("o")
    }
} | ConvertTo-Json)

注意:日志删除操作不可逆,执行前一定要测试确认过滤逻辑正确!

  • 给Runbook设置定时触发器,比如每天早上6:30执行一次,刚好清理完凌晨到早上6点的日志

关于操作截图的说明

因为Azure门户界面偶尔会随版本更新微调,我给你说下关键步骤的截图要点,照着操作就能拍到清晰的操作记录:

  • DCR转换规则截图:在转换编辑器页面,把写好的KQL过滤规则框出来,标注清楚这是过滤时间的核心代码
  • Runbook定时触发器截图:在自动化账户的Runbook触发器设置页,显示每天6:30执行的配置界面,圈出触发时间和重复周期
  • 日志删除成功截图:在Runbook的作业历史里,找到执行成功的记录,截图显示「作业已完成」的状态和日志内容

要是你在操作时遇到界面找不到的情况,随时说清楚当前页面和问题,我帮你定位~

内容的提问来源于stack exchange,提问作者Florentina

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.08 22:07:39