Чтобы ответить на ваш вопрос в части комментариев, да, предупреждение настаивает на добавлении функции bin, и поэтому я предоставил соответствующий запрос вместе с функцией bin, имея «1», и попытался объяснить это в моем предыдущем ответе.
Если вы добавите «1» в функцию «bin», вы получите данные из Log Analytics, агрегируя значение любого EventID в промежутке времени 1 секунда. Таким образом, результат будет выглядеть примерно так, как показано ниже, где aaaaaaa рассматривается как имя виртуальной машины, а x рассматривается как определенное время.
Если вы поместите «24h» вместо «1s» в функцию «bin», вы получите данные из Log Analytics путем агрегирования значения любого EventID в промежутке времени в 24 часа. Таким образом, вывод будет выглядеть примерно так, как показано ниже, где aaaaaaa рассматривается как имя виртуальной машины, а x рассматривается как определенное время.
Так что в этом случае мы не должны использовать «24h» в функции bin вместе с «any» агрегацией, потому что, если мы ее используем, то мы увидим только один случай вывода за 24 часа временного промежутка, и это вам не поможет чтобы узнать количество событий, используя вышеуказанный запрос, имеющий «any» для агрегации. Вместо этого вы можете использовать агрегацию «count» вместо «any», если вы хотите иметь «24h» в функции bin. Тогда этот запрос будет выглядеть примерно так, как показано ниже.
Event
| where Source == "EventLog" and EventID == 6008
| where TimeGenerated > ago(24h)
| summarize AggregatedValue= count(EventID) by Computer, bin(TimeGenerated, 24h)
Вывод этого запроса будет выглядеть примерно так, как показано ниже, где aaaaaaa рассматривается как имя виртуальной машины, x рассматривается как определенное время, y и z рассматриваются как некоторые числа.
Еще одно замечание: все вышеупомянутые запросы и выходы находятся в контексте настройки оповещения на основе агрегированного значения, то есть настройки оповещения при выборе «измерения метрики» в соответствии с логикой оповещения на основе раздела. Другими словами, столбец агрегированного значения ожидается в запросе оповещения, когда вы выбираете «измерение метрики» в соответствии с логикой оповещения на основе раздела. Но когда вы говорите «вы получаете счетчик событий», это означает, что если я не ошибаюсь, возможно, вы выбираете «количество результатов» в соответствии с логикой оповещения, основанной на разделе, который не потребует столбца агрегации в запросе.
Надеюсь, это прояснит !! Ура !!