Übung: Beispielabfragen

Abgeschlossen

In der vorherigen Einheit haben wir die allgemeine Struktur einer KQL-Abfrage untersucht. Lassen Sie uns nun versuchen, einige Beispielabfragen auszuführen.

Zugreifen auf Demoabfrageumgebungen

Einige der Produkte, die KQL verwenden, bieten kostenlose Umgebungen, die Sie zum Üben von Abfragen verwenden können. Wählen Sie eine der folgenden Registerkarten aus, die der Abfrageumgebung entspricht, die Sie verwenden möchten.

Azure Data Explorer bietet einen Hilfecluster mit verschiedenen Datentypen, die im Voraus geladen werden. Auf diesen Cluster kann über die Webbenutzeroberfläche von Azure Data Explorer zugegriffen werden.

Voraussetzungen

Für diese Umgebung ist ein Microsoft-Konto oder eine Microsoft Entra-Benutzeridentität erforderlich.

Ausführen der Beispielabfrage

Die folgende Abfrage beantwortet die Frage: „Was waren die 10 größten Sachschäden, die durch Hochwasser verursacht wurden?“

StormEvents
| where EventType == "Flood"
| sort by DamageProperty desc
| take 10

Im Folgenden finden Sie eine schrittweise Analyse der Verarbeitung der Daten durch die Abfrage.

  1. Die Abfrage beginnt mit der StormEvents-Tabelle als tabellarische Eingabe.
  2. Sie filtert nach Datensätzen, bei denen die EventType-Spalte Flood gleicht.
  3. Die resultierende Liste wird basierend auf dem Wert in der DamageProperty-Spalte in absteigender Reihenfolge sortiert.
  4. Schließlich werden die 10 besten Datensätze zurückgegeben.