KQL查询获取操作对象用户名返回冗余结果问题求助
问题排查与解决方案
冗余原因分析
- 你当前的KQL语句中,join操作的右表是全量的
Dynamics365Activity表,同一个SystemUserId(用户对象ID)会对应多条不同的活动记录,join时左表的每一行都会和右表中匹配到的所有同SystemUserId的行关联,最终产生大量重复的冗余结果。 - 你不需要全量活动表做关联,只需要获取「SystemUserId和UserId的唯一映射关系」即可完成操作对象用户名的匹配。
优化后的KQL语句
Dynamics365Activity | project TimeGenerated, UserId, SystemUserId, Operation, EntityId // 左连接获取操作对象的用户名,保留所有原始活动记录 | join kind=leftouter ( // 先提取全局唯一的用户ID-用户名映射,避免重复行导致笛卡尔积 Dynamics365Activity | distinct SystemUserId, TargetUserId = UserId ) on $left.EntityId == $right.SystemUserId // 清理不需要的字段,输出更直观的命名 | project TimeGenerated, OperatorUserName = UserId, OperatorSystemId = SystemUserId, Operation, TargetEntityId = EntityId, TargetUserName = TargetUserId | order by TimeGenerated desc
补充优化说明
- 使用
kind=leftouter:避免原始活动表中EntityId无效/无匹配的记录被过滤,符合大多数日志分析场景的需求。 - 提前做
distinct:右表仅保留每个SystemUserId对应的唯一UserId,彻底解决join后的冗余重复问题。 - 字段重命名:调整输出字段命名更易识别,避免默认生成的UserId1这类歧义字段。
内容的提问来源于stack exchange,提问作者Ray
相关产品推荐
相关产品推荐

