获取Azure Monitor新告警列表及KQL告警统计状态更新异常问题
解决Azure Monitor告警状态更新统计问题
1. 改用alertincidents表跟踪告警状态
alerts表仅存储告警触发记录,不会同步用户关闭告警这类后续操作的状态变更。alertincidents表才会完整记录告警的全生命周期状态变化,包括触发(Active)、关闭(Closed)等所有用户操作后的状态更新。
2. 获取「新告警」列表的KQL查询
筛选未被处理的活跃告警,直接基于alertincidents表的Status字段过滤:
alertincidents | where Status == "Active" | project AlertName, Severity, StartTime, Description | sort by StartTime desc
3. 按严重性统计告警数量(含状态维度)
统计不同严重性下活跃/已关闭的告警数量,用以下查询:
alertincidents | summarize Count = count() by Severity, Status | sort by Severity, Status
4. 关联alerts表补充告警详情
如果需要结合告警的原始触发规则等信息,可通过AlertId字段关联alerts表:
alertincidents | join kind=inner alerts on AlertId | where Status == "Active" | project AlertName, Severity, StartTime, Description, AlertRuleName | sort by StartTime desc
注:alertincidents表的状态更新存在几分钟的延迟,用户操作后需等待同步完成。
内容的提问来源于stack exchange,提问作者Symon Turner
相关产品推荐
相关产品推荐

