그래서 내 사용자의 이벤트를 분석하고 이름별로 구분합니다. 그건 잘 작동하지만, 나에게 비난하는 문제는 이벤트 네임의 일부가 꽤 똑같은 행동이라는 것입니다. 예를 들어 azure가 "Added Scan :"을 추적하면 항상 "Added Scan : T-885_J ...."라는 파일 이름이 포함되어 다른 행으로 구분됩니다. 그래서 내가 알아 내려고하는 것은 "추가 된 스캔"과 같은 하나 이상의 동작을 한 행에 "병합"하고 나머지는 분리 된 상태로 유지하는 것입니다. 나는 그것을 e로 시도했다. 지. "startswith ("Added ")"라는 이름을 사용했지만이 경우 하나의 행만 병합 할 수 있습니다. 누군가 아이디어가 있다면 정말 감사 할 것입니다! 건배, 마를린 예를 들어application insights analytics events : 테이블의 행을 그룹화
let added =
customEvents
| where timestamp > ago(1d);
added
| summarize adoc=count(), adli = makelist(name), b = makeset(user_Id) by name
| extend sumname = substring(adli, 2, 10)
| project sumname, adoc, adli, b
: