Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa la checklist seguente per risolvere i problemi comuni quando lavori con query KQL (Kusto Query Language) e processi nel data lake di Microsoft Sentinel.
Verificare i prerequisiti prima di eseguire query o processi. Per altre informazioni, vedere Ruoli e autorizzazioni per il data lake Microsoft Sentinel.
Assicurarsi di aver selezionato le aree di lavoro corrette prima di eseguire query o processi KQL.
Verificare che tutte le tabelle e le aree di lavoro a cui si fa riferimento esistano e siano accessibili.
Usare solo i comandi e gli operatori KQL supportati per evitare errori di esecuzione.
Modifica la query utilizzando filtri come l'intervallo di tempo per evitare il timeout della query.
Validazione specifica del job:
Verificare di disporre del ruolo corretto per l'area di lavoro di destinazione quando si creano nuove tabelle personalizzate tramite processi. Per altre informazioni, vedere Ruoli e autorizzazioni per il data lake Microsoft Sentinel.
Testa le query in un editor KQL per individuare errori di sintassi e logica prima di inviarle come processi.
Verificare che i nomi dei processi siano univoci tra tutti i processi del tenant, inclusi i processi notebook.
Verificare che lo schema di output della query sia allineato alla tabella di destinazione nei nomi di colonna e nei tipi di dati.
Verificare lo stato del processo e monitorarne l'avanzamento.
Fare riferimento alla tabella dei messaggi di errore della query KQL e alla tabella dei messaggi di errore del processo KQL per i messaggi di errore e i passaggi di risoluzione specifici.
Nota
La visualizzazione dei dati promossi al livello di analisi può richiedere da 15 a 30 minuti in Ricerca avanzata a seconda delle dimensioni dei dati e della complessità delle query. Se la query del processo supera il limite di un'ora, potrebbero essere restituiti risultati parziali.
Messaggi di errore di query KQL
Nella tabella seguente sono elencati i messaggi di errore di query KQL comuni, le relative cause e le azioni consigliate.
| Messaggio di errore | Causa radice | Azioni consigliate |
|---|---|---|
| Impossibile trovare la tabella o è vuota. | La tabella a cui si fa riferimento non esiste, è vuota o l'utente non dispone delle autorizzazioni necessarie. | Verificare il nome della tabella, verificare la disponibilità dei dati e verificare che l'utente disponga dell'accesso appropriato. Per altre informazioni, vedere Ruoli e autorizzazioni per il data lake Microsoft Sentinel. |
| Impossibile accedere a un oggetto eliminato. | Si è verificato un errore interno del servizio nel servizio back-end. | Riprovare. Aprire un ticket di supporto se il problema persiste. |
| Timeout delle query nel gateway. | Query di lunga durata senza filtri temporali. | Applicare filtri temporali o applicare filtri aggiuntivi. |
| Nessun intervallo di tempo impostato. Aggiungere un parametro di tempo per controllare il costo delle query ed evitare timeout. | Le query con un periodo di lookback illimitato possono causare timeout. | Applicare filtri temporali o applicare filtri aggiuntivi. |
| Funzione non supportata. Modificare la query per rimuovere le funzioni non supportate nel data lake: ingestion_time(). | Le query sul data lake non supportano la funzione ingestion_time(). |
Rimuovere ingestion_time() dalla query e riprovare. |
| L'esecuzione della query ha richiesto più tempo del timeout assegnato ed è stata interrotta. | • La query potrebbe essere eccessivamente complessa o recuperare un set di dati di grandi dimensioni, causando il superamento del tempo di esecuzione consentito. • La struttura di query inefficiente, ad esempio join non necessari o filtri eccessivi, può contribuire a rallentare le prestazioni. |
Ottimizzare la query e riprovare. |
| 401-Non autorizzato: in genere si tratta di un errore permanente e non è probabile che il nuovo tentativo sia utile. Dettagli dell'errore: DataSource={clusterUri}, DatabaseName={databaseName}. | • Il token di autenticazione usato per accedere al data lake potrebbe non essere valido o scaduto. • Non si dispone delle autorizzazioni necessarie per eseguire query sul database specificato. |
Eseguire di nuovo l'autenticazione e verificare le autorizzazioni di accesso. |
| La query ha effettuato una chiamata a un URL esterno. La chiamata di un URL esterno non è supportata per le query in Lake. | Le query KQL eseguite nell'ambiente data lake non supportano la chiamata di endpoint esterni. | Rimuovere la chiamata all'URL esterno dalla query. |
| L'esecuzione di query ha superato i limiti consentiti. | Le query interattive KQL nel data lake sono limitate a 500.000 righe. | Eseguire la query in un processo KQL o usare i notebook. |
| Impossibile trovare una o più tabelle oppure potrebbero non contenere dati. Verificare se le tabelle esistono, hanno dati o l'utente dispone delle autorizzazioni. | • Le tabelle specificate potrebbero non esistere nel database. • È possibile che non si disponga delle autorizzazioni per accedere alle tabelle. • Le tabelle potrebbero esistere ma non dispongono di dati, con conseguente assenza di output significativo. |
Verificare l'esistenza della tabella, la disponibilità dei dati e le autorizzazioni utente. |
Il testo della query ha superato la lunghezza massima consentita dopo l'espansione interna. Questo problema può verificarsi quando l'operatore in() viene usato con una variabile che contiene un elenco di elementi di grandi dimensioni. |
• L'operatore in() può essere utilizzato con un elenco di grandi dimensioni, causando il superamento dei limiti della query espansa.• La query può contenere contenuto generato dinamicamente che comporta una lunghezza eccessiva. |
Ridurre le dimensioni dell'elenco o semplificare la query. |
| L'esecuzione di query ha superato i limiti consentiti. | Ottimizzare la query e riprovare. | |
Errori semantici e di sintassi, ad esempio:
|
La query non è valida e fa riferimento a tabelle o colonne che non esistono oppure usa funzioni scalari non valide. | Controlli la query e riprovi. |
| Il cliente non ha accesso ad alcuna area di lavoro oppure ha fornito aree di lavoro non valide nell'ambito specificato. | La query usa un ID dell'area di lavoro non valido. | Immetti l'ID corretto dell'area di lavoro e riprova. |
| Comando di controllo imprevisto | L'uso dei comandi di controllo ,ad esempio , shownon è consentito. |
Non è necessaria alcuna azione. |
Messaggi di errore del processo KQL
La tabella seguente descrive i messaggi di errore comuni del processo KQL e come risolverli.
| Messaggio di errore | Causa radice | Azioni consigliate |
|---|---|---|
| La tabella di destinazione specificata non esiste nell'area di lavoro di destinazione. | Il nome della tabella non è corretto, è stato eliminato o non è ancora stato creato. | Verificare il nome della tabella e assicurarsi che esista nell'area di lavoro di destinazione prima di inviare il processo. |
| La tabella di origine specificata non esiste. | Una o più tabelle di origine non esistono nelle aree di lavoro specificate o sono state eliminate di recente dall'area di lavoro. | Verificare che le tabelle di origine esistano nell'area di lavoro specificata. |
| Il nome dell'area di lavoro o del database specificato nella query non è valido o non è accessibile. | Il database a cui si fa riferimento non esiste oppure il processo non dispone delle autorizzazioni necessarie per l'accesso. | Verificare che il nome del database sia corretto e accessibile dal contesto del job. |
| L'area di lavoro di destinazione specificata non esiste nelle sottoscrizioni Azure. | L'ID o il nome dell'area di lavoro non è valido o non esiste in alcuna sottoscrizione Azure nel tenant. | Convalidare l'ID dell'area di lavoro. |
| Lo schema di output della query non corrisponde allo schema della tabella di destinazione. | Il numero o i nomi delle colonne nell'output della query sono diversi dallo schema della tabella di destinazione. | Aggiornate lo schema della query o della tabella in modo che siano allineati. |
| I tipi di dati di una o più colonne nell'output della query non corrispondono allo schema della tabella di destinazione. | Incompatibilità di tipo tra l'output della query e lo schema della tabella, ad esempio stringa anziché datetime. | Assicurarsi che ogni colonna nell'output della query corrisponda al tipo di dati previsto nello schema della tabella. |
| Impossibile eseguire la query KQL a causa di errori di sintassi o logica. | La query contiene sintassi non valida, funzioni non supportate, tipi di dati non supportati o riferimenti non corretti. | Testare la query in Query KQL o in Esplora dati di Azure prima di usarla nel processo KQL. |
| Il nome del processo KQL deve essere univoco. | Il nome del processo esiste già nel tenant. | Inserire un nome univoco per l'attività. |
| Nome di colonna non valido. Deve iniziare con una lettera e contenere solo lettere, numeri e caratteri di sottolineatura (_), _ResourceId. | Le colonne di output del processo contengono un formato non supportato. | Aggiornare la query e rinominare le colonne. |