如何修改Log Analytics查询将4xx、5xx错误汇总为两行输出
修改后的Log Analytics查询语句
requests | where timestamp > now() - 5m // 修正原查询的逻辑优先级问题,保证4xx/5xx判断都和url筛选条件同时生效 | where url contains "xxxxxx" and (resultCode startswith "5" or resultCode startswith "4") // 对错误类型做分类聚合 | extend ErrorType = case( resultCode startswith "4", "4xx 错误", resultCode startswith "5", "5xx 错误", "其他" ) | summarize Count = count() by ErrorType
调整说明
- 修复了原查询的逻辑bug:原语句未加括号限制优先级,
and运算优先级高于or,会导致规则变成「满足url规则的5xx错误 + 所有不限制url规则的4xx错误」,加括号后保证两类错误都同时匹配url筛选规则 - 新增
extend步骤通过case函数批量归类状态码,所有4开头的状态码统一归为4xx 错误、5开头的统一归为5xx 错误 - 最后按归类后的
ErrorType字段汇总计数,最终只会输出2行汇总结果,分别对应两类错误的总数量
内容的提问来源于stack exchange,提问作者Emanuele
相关产品推荐
相关产品推荐

