Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La ricerca avanzata visualizza errori per notificare gli errori di sintassi e ogni volta che le query raggiungono quote e parametri di utilizzo predefiniti. Usare la tabella seguente per risolvere o evitare errori.
| Tipo di errore | Causa | Risoluzione | Esempi di messaggio di errore |
|---|---|---|---|
| Errori di sintassi | La query contiene nomi non riconosciuti, inclusi riferimenti a operatori, colonne, funzioni o tabelle inesistenti. | Assicurarsi che i riferimenti agli operatori e alle funzioni Kusto siano corretti. Controllare lo schema per le colonne, le funzioni e le tabelle di ricerca avanzate corrette. Racchiudere le stringhe con variabili tra virgolette in modo che vengano riconosciute. Durante la scrittura delle query, usare i suggerimenti di completamento automatico di IntelliSense. | A recognition error occurred. |
| Errori semantici | Mentre la query usa nomi di operatore, colonna, funzione o tabella validi, si sono verificati errori nella struttura e nella logica risultante. In alcuni casi, la rilevazione avanzata identifica l'operatore specifico che ha causato l'errore. | Verificare la presenza di errori nella struttura della query. Per indicazioni, vedere la documentazione di Kusto . Durante la scrittura delle query, usare i suggerimenti di completamento automatico di IntelliSense. | 'project' operator: Failed to resolve scalar expression named 'x' |
| Tempi di attesa | Una query può essere eseguita solo entro un periodo limitato prima del timeout. Questo errore può verificarsi più frequentemente quando si eseguono query complesse. | Ottimizzare la query | Query exceeded the timeout period. |
| Riduzione delle prestazioni della CPU | Le query nello stesso tenant hanno superato le risorse CPU allocate in base alle dimensioni del tenant. | Il servizio controlla l'utilizzo delle risorse della CPU ogni 15 minuti quotidianamente, e visualizza avvisi dopo che l'utilizzo supera il 10% della quota allocata. Se si raggiunge il 100% di utilizzo, il servizio blocca le query fino al successivo ciclo giornaliero o di 15 minuti. Ottimizzare le query per evitare di raggiungere le quote della CPU | You have exceeded processing resources allocated to this tenant. You can run queries again in <duration>. |
| Utilizzo eccessivo delle risorse | La query ha utilizzato quantità eccessive di risorse e non è stata completata. In alcuni casi, la caccia avanzata identifica l'operatore specifico che non è stato ottimizzato. | Ottimizzare la query | -Query stopped due to excessive resource consumption.- Query stopped. Adjust use of the <operator name> operator to avoid excessive resource consumption. |
| Dimensione della query superata | Una query search o union senza ambito si applica a tutte le tabelle dello schema (sia di Microsoft Defender sia dell'analisi di log di Microsoft Sentinel), il che potrebbe far superare alla richiesta interna i limiti dimensionali di Kusto. Questo problema è più probabile negli ambienti con un numero elevato di tabelle. |
Definire l'ambito dell'operatore per tabelle specifiche tramite. Ad esempio, invece di search "email", usare search in (EmailEvents, EmailAttachmentInfo, IdentityInfo) "email".
Ottimizzare le query di ricerca avanzate |
The query cannot run because it exceeds the allowed size limit when processed. |
| Errore sconosciuto | La query non è riuscita a causa di un motivo sconosciuto. | Provare a eseguire di nuovo la query. Se le query continuano a restituire errori sconosciuti, contattare Microsoft tramite il portale. | An unexpected error occurred during query execution. Please try again in a few minutes. |
Contenuto correlato
- Procedure consigliate per la ricerca avanzata
- Quote e parametri di utilizzo
- Comprendere lo schema
- Panoramica di Kusto Query Language
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.