You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

KQL查询获取操作对象用户名返回冗余结果问题求助

问题排查与解决方案

冗余原因分析

  • 你当前的KQL语句中,join操作的右表是全量的Dynamics365Activity表,同一个SystemUserId(用户对象ID)会对应多条不同的活动记录,join时左表的每一行都会和右表中匹配到的所有同SystemUserId的行关联,最终产生大量重复的冗余结果。
  • 你不需要全量活动表做关联,只需要获取「SystemUserId和UserId的唯一映射关系」即可完成操作对象用户名的匹配。

优化后的KQL语句

Dynamics365Activity
| project TimeGenerated, UserId, SystemUserId, Operation, EntityId
// 左连接获取操作对象的用户名,保留所有原始活动记录
| join kind=leftouter (
    // 先提取全局唯一的用户ID-用户名映射,避免重复行导致笛卡尔积
    Dynamics365Activity
    | distinct SystemUserId, TargetUserId = UserId
) on $left.EntityId == $right.SystemUserId
// 清理不需要的字段,输出更直观的命名
| project TimeGenerated, OperatorUserName = UserId, OperatorSystemId = SystemUserId, Operation, TargetEntityId = EntityId, TargetUserName = TargetUserId
| order by TimeGenerated desc

补充优化说明

  • 使用kind=leftouter:避免原始活动表中EntityId无效/无匹配的记录被过滤,符合大多数日志分析场景的需求。
  • 提前做distinct:右表仅保留每个SystemUserId对应的唯一UserId,彻底解决join后的冗余重复问题。
  • 字段重命名:调整输出字段命名更易识别,避免默认生成的UserId1这类歧义字段。

内容的提问来源于stack exchange,提问作者Ray

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 20:45:04