【问题标题】:Kusto KQL query to Extend multiple entitiesKusto KQL 查询以扩展多个实体
【发布时间】:2020-12-01 05:09:01
【问题描述】:

我需要从 azure 中的多个警报中解析出用户名。

如果我使用以下扩展,我可以从 '0' 获取数据

| extend Name = tostring(parse_json(Entities)[0].Name)

但有时数据为 6 或 9 等,我可以简单地添加一个带有“name2 = ....”的新行,但 id 需要确切知道可能有多少实体,这个数字可能无法管理。

有没有办法让我可以通过 KQL 解析所有实体并为每个 .name 实体创建一个新列

【问题讨论】:

    标签: azure-data-explorer kql azure-sentinel


    【解决方案1】:

    您可以使用mv-expandmv-apply

    【讨论】:

      猜你喜欢
      • 2021-11-25
      • 1970-01-01
      • 2016-06-18
      • 1970-01-01
      • 2022-09-27
      • 2015-12-02
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多