Azure Data Explorer (Kusto) Query & Analytics 是什么
Azure Data Explorer (Kusto) Query & Analytics 是 ADX 与 KQL 分析指南,用于海量日志、遥测、IoT 和时间序列数据的发现、过滤、聚合、关联与异常分析,也能列举集群、数据库和表结构。
适用场景与选择边界
适合性能监控、趋势分析、Top-N、根因关联、会话追踪和 schema 探索;在不知道列名与类型时先发现结构,再写查询。它不替代事务数据库查询,也不负责部署 ADX 架构。普通 Azure Resource Graph 使用的 KQL 子集与 ADX 完整 KQL 不应混淆。
核心能力与工作机制
覆盖基础检索、summarize 聚合、bin 时间桶、join 关联和 schema discovery,并说明时间戳、类别、CorrelationId、Severity 与自定义维度等典型字段;MCP 不可用时回退 Azure CLI。
实际工作流
先定位订阅、集群和数据库,读取表 schema 和时间范围;用小窗口、明确 project 和 take 验证字段,再逐步增加聚合或 join。执行后检查行数、耗时和资源统计,将结果转成可解释摘要。
输入、输出与交付物
需要目标集群、数据库、表、业务问题、时间窗口和已知字段;大查询还需接受的成本与响应时间。输出是 KQL、查询表格、统计或趋势解释,以及使用过的范围和假设;分析结论应保留查询文本和时间边界,便于复现。
依赖、账号与权限
需要 Azure 登录和 ADX 数据库查看或查询权限,使用 CLI 回退还需相应扩展。查询数据可能含用户、设备或安全事件,导出前要脱敏。
限制与安全风险
无时间过滤、宽表扫描和高基数 join 会消耗大量资源;字段含义猜错会产生错误结论。生产查询应限制范围,不能执行未经确认的管理命令或大规模导出。常规查询与 schema 发现只读;任何 ingest、表策略或管理命令都超出默认分析范围,需要单独权限和确认。保存结果到本地也要遵守数据分类。
适合谁使用
适合数据工程师、SRE、安全分析和需要在 ADX 中调查遥测的开发者。
上手与验收建议
先做 schema discovery 和最近一小时的小查询,再逐步扩展时间与复杂度。用已知事件或小样本核对查询,比较原始行和聚合总数;时间序列确认时区与缺失桶,关联分析抽查 CorrelationId。最终报告附查询、时间范围和行数。
来源、版本与许可
本条目依据 Microsoft 官方 azure-skills 仓库固定提交中的完整 Azure Data Explorer (Kusto) Query & Analytics Skill、skills.sh 市场详情和仓库 MIT 许可证整理,核验日期为 2026 年 9 月 20 日。来源未提供官方中文展示名,因此导航保留官方英文名称。
常见问题
1. Azure Data Explorer (Kusto) Query & Analytics 主要解决什么问题?
Azure Data Explorer (Kusto) Query & Analytics 是 ADX 与 KQL 分析指南,用于海量日志、遥测、IoT 和时间序列数据的发现、过滤、聚合、关联与异常分析,也能列举集群、数据库和表结构。适合性能监控、趋势分析、Top-N、根因关联、会话追踪和 schema 探索;在不知道列名与类型时先发现结构,再写查询。
2. 开始前需要准备哪些输入和上下文?
需要目标集群、数据库、表、业务问题、时间窗口和已知字段;大查询还需接受的成本与响应时间。需要 Azure 登录和 ADX 数据库查看或查询权限,使用 CLI 回退还需相应扩展。查询数据可能含用户、设备或安全事件,导出前要脱敏。
3. 执行后会得到什么结果或文件?
输出是 KQL、查询表格、统计或趋势解释,以及使用过的范围和假设;分析结论应保留查询文本和时间边界,便于复现。
4. 需要哪些账号、工具和最小权限?
需要 Azure 登录和 ADX 数据库查看或查询权限,使用 CLI 回退还需相应扩展。查询数据可能含用户、设备或安全事件,导出前要脱敏。无时间过滤、宽表扫描和高基数 join 会消耗大量资源;字段含义猜错会产生错误结论。生产查询应限制范围,不能执行未经确认的管理命令或大规模导出。
5. 它会修改本地文件或云端资源吗?
常规查询与 schema 发现只读;任何 ingest、表策略或管理命令都超出默认分析范围,需要单独权限和确认。保存结果到本地也要遵守数据分类。
6. 哪些需求不应该交给这个 Skill?
它不替代事务数据库查询,也不负责部署 ADX 架构。普通 Azure Resource Graph 使用的 KQL 子集与 ADX 完整 KQL 不应混淆。
7. 遇到失败或结果异常时怎样处理?
查询失败先确认集群、数据库、表和权限,再检查 KQL 语法与字段类型;结果为空要验证时间时区和过滤条件。join 超时应先缩小范围或预聚合。
8. 如何验收结果确实可靠?
用已知事件或小样本核对查询,比较原始行和聚合总数;时间序列确认时区与缺失桶,关联分析抽查 CorrelationId。最终报告附查询、时间范围和行数。