Log Analytics 検索リファレンスLog Analytics search reference

注意

この記事では、従来のクエリ言語を使用した Log Analytics のログ検索について説明します。This article describes log searches using the legacy query language in Log Analytics. ワークスペースが新しい Log Analytics クエリ言語にアップグレードされている場合は、新しい言語のリファレンスを参照してください。If your workspace has been upgraded to the new Log Analytics query language, then you should refer to the language reference for the new language.

検索言語に関する次の参照セクションは、データを検索するときに使用できる一般的なクエリ構文のオプションと、検索を絞り込むために使用できるフィルター式について説明しています。The following reference section about search language describes the general query syntax options you can use when searching for data and filtering expressions to help narrow your search. 取得されたデータに対して何らかのアクションを実行するために使用できるコマンドについても説明しています。It also describes commands that you can use to take action on the data retrieved.

検索で返されるフィールドと、類似するデータ カテゴリの詳細を確認するために役立つファセットについては、「検索フィールドとファセットのリファレンス」セクションを参照してください。You can read about the fields returned in searches, and the facets that help you discover more about similar categories of data, in the Search field and facet reference section.

一般的なクエリ構文General query syntax

一般的なクエリの構文は次のとおりです。The syntax for general querying is as follows:

filterExpression | command1 | command2 …

フィルター式 (filterExpression) は、クエリの "where" 条件を定義します。The filter expression (filterExpression) defines the "where" condition for the query. コマンドは、クエリによって返された結果に適用されます。The commands apply to the results returned by the query. 複数のコマンドは、パイプ文字 (|) で区切る必要があります。Multiple commands must be separated by the pipe character ( | ).

一般的な構文の例General syntax examples

次に例を示します。Examples:

system

このクエリは、フル テキストまたは用語検索用のインデックスが設定されている任意のフィールドに system という単語を含む結果を返します。This query returns results that contain the word system in any field that has been indexed for full text or terms searching.

注意

すべてのフィールドがこのようにインデックス設定されているわけではありませんが、最も一般的なテキスト フィールド (説明や名前など) には通常は設定されています。Not all fields are indexed this way, but the most common textual fields (such as descriptions and names) usually are.

system error

このクエリは、systemerror という単語を含む結果を返します。This query returns results that contain the words system and error.

system error | sort ManagementGroupName, TimeGenerated desc | top 10

このクエリは、systemerror という単語を含む結果を返します。This query returns results that contain the words system and error. 結果は、ManagementGroupName フィールドによって (昇順に) 並べ替えられた後、TimeGenerated フィールドによって (降順に) 並べ替えられます。It then sorts the results by the ManagementGroupName field (in ascending order), and then by the TimeGenerated field (in descending order). 最初の 10 個の結果だけが取得されます。It takes only the first 10 results.

重要

すべてのフィールド名と、文字列フィールドとテキスト フィールドの値では、大文と字小文字が区別されます。All the field names and the values for the string and text fields are case sensitive.

フィルター式Filter expressions

以降のサブセクションでは、フィルター式について説明します。The following subsections explain the filter expressions.

文字列リテラルString literals

文字列リテラルは、パーサーによってキーワードまたは定義済みのデータ型 (数値や日付など) として認識されないすべての文字列です。A string literal is any string that is not recognized by the parser as a keyword or a predefined data type (for example, a number or date).

次に例を示します。Examples:

These all are string literals

このクエリは、5 つの単語のすべてが出現する結果を検索します。This query searches for results that contain occurrences of all five words. 複雑な文字列検索を実行するには、リテラル文字列を引用符で囲みます。To perform a complex string search, enclose the string literal in quotation marks. 次に例を示します。For example:

"Windows Server"

これは、Windows Server と完全に一致する結果のみを返します。This only returns results with exact matches for Windows Server.

数値Numbers

パーサーは、数値フィールドで 10 進数の整数と浮動小数点数をサポートします。The parser supports the decimal integer and floating-point number syntax for numerical fields.

次に例を示します。Examples:

Type:Perf 0.5
HTTP 500

日付と時刻Dates and times

システム内のすべてのデータは TimeGenerated プロパティを持っています。これはレコードの元の日付と時刻を表します。Every piece of data in the system has a TimeGenerated property, which represents the original date and time of the record. データの種類によっては、さらに多くの日付と時刻のフィールドを持たせることができます (たとえば LastModified)。Some types of data can have additional date and time fields (for example, LastModified).

Azure Log Analytics のタイムライン グラフ/タイム セレクターは、(実行されている現在のクエリに従って)、時間の経過による結果の分布を表示します。The timeline Chart/Time selector in Azure Log Analytics shows a distribution of results over time (according to the current query being run). これは、TimeGenerated フィールドに基づいています。This is based on the TimeGenerated field. 日付と時刻のフィールドには、クエリを特定の期間に制限するためにクエリ内で使用できる文字列の形式があります。Date and time fields have a specific string format that can be used in queries to restrict the query to a particular timeframe. 相対的な期間 (たとえば "3 日前と 2 時間前の間") を参照する構文を使用することもできます。You can also use syntax to refer to relative time intervals (for example, "between 3 days ago and 2 hours ago").

日付と時刻に使用できる有効な構文形式を次に示します。The following are valid forms of syntax for dates and times:

yyyy-mm-ddThh:mm:ss.dddZ
yyyy-mm-ddThh:mm:ss.ddd
yyyy-mm-ddThh:mm:ss
yyyy-mm-ddThh:mm:ss
yyyy-mm-ddThh:mm
yyyy-mm-dd

次に例を示します。For example:

TimeGenerated:2013-10-01T12:20

上のコマンドは、 TimeGenerated の値が 2013 年 10 月 1 日 12 時 20 分であるレコードのみを返します。The previous command returns only records with a TimeGenerated value of exactly 12:20 on October 1, 2013.

パーサーは、ニーモニックな日付/時刻値である NOW もサポートします。The parser also supports the mnemonic Date/Time value, NOW. (データがシステムをそれほど高速で通過することはないため、結果を得られる可能性はほとんどありません。)(It is unlikely that this will yield any results, because data doesn’t make it through the system that fast.)

これらの例は、相対的な日付と絶対的な日付を使用するための構成要素です。These examples are building blocks to use for relative and absolute dates. 次の 3 つのサブセクションでは、高度なフィルター内でのそれらの使用方法について、相対的な日付範囲を使用する例を使って説明します。In the next three subsections, you'll see how to use them in more advanced filters, with examples that use relative date ranges.

日付/時刻の計算Date/Time math

日付/時刻算術演算子を使用して、単純な日付/時刻計算による日付/時刻値をオフセットするか丸めます。Use the Date/Time math operators to offset or round the Date/Time value, by using simple Date/Time calculations.

構文:Syntax:

datetime/unit
datetime[+|-]count unit
演算子Operator 説明Description
/ 日付/時刻を指定された単位に丸めます。Rounds Date/Time to the specified unit. たとえば、NOW/DAY は、現在の日付/時刻を、当日の午前 0 時に丸めます。For example, NOW/DAY rounds the current Date/Time to midnight of the current day.
+ または -+ or - 日付/時刻を、指定された単位数でオフセットします。Offsets Date/Time by the specified number of units. たとえば、NOW+1HOUR は、現在の日付/時刻を 1 時間後にオフセットします。For example, NOW+1HOUR offsets the current Date/Time by one hour ahead. 2013-10-01T12:00-10DAYS は、日付の値を 10 日前にオフセットします。2013-10-01T12:00-10DAYS offsets the Date value back by 10 days.

日付/時刻算術演算子は連結できます。You can chain the Date/Time math operators together. 次に例を示します。For example:

NOW+1HOUR-10MONTHS/MINUTE

次の表は、サポートされる日付/時刻の単位を一覧表示しています。The following table lists the supported Date/Time units.

日付と時刻の単位Date/Time unit 説明Description
YEAR、YEARSYEAR, YEARS 現在の年に丸めるか、指定された年数分オフセットします。Rounds to current year, or offsets by the specified number of years.
MONTH、MONTHSMONTH, MONTHS 現在の月に丸めるか、指定された月数分オフセットします。Rounds to current month, or offsets by the specified number of months.
DAY、DAYS、DATEDAY, DAYS, DATE 現在の日に丸めるか、指定された日数分オフセットします。Rounds to current day of the month, or offsets by the specified number of days.
HOUR、HOURSHOUR, HOURS 現在の時に丸めるか、指定された時数分オフセットします。Rounds to current hour, or offsets by the specified number of hours.
MINUTE、MINUTESMINUTE, MINUTES 現在の分に丸めるか、指定された分数分オフセットします。Rounds to current minute, or offsets by the specified number of minutes.
SECOND、SECONDSSECOND, SECONDS 現在の秒に丸めるか、指定された秒数分オフセットします。Rounds to current second, or offsets by the specified number of seconds.
MILLISECOND、MILLISECONDS、MILLI、MILLISMILLISECOND, MILLISECONDS, MILLI, MILLIS 現在のミリ秒に丸めるか、指定されたミリ秒数分オフセットします。Rounds to current millisecond, or offsets by the specified number of milliseconds.

フィールドのファセットField facets

フィールドのファセットを使用することで、特定のフィールドの検索条件と正確な値を指定できます。By using field facets, you can specify the search condition for specific fields and their exact values. これは、インデックスのさまざまな語句に対する "フリー テキスト" のクエリを記述することとは異なります。This differs from writing "free text" queries for various terms throughout the index. この手法は、これまでに挙げたいくつかの例の中で既に使用しています。You have already seen this technique in several previous examples. 次に、さらに複雑な例を示します。The following are more complex examples.

構文Syntax

field:value
field=value

説明Description

フィールドで特定の値を検索します。Searches the field for the specific value. 値は、文字列リテラル、数値、または日付と時刻を指定できます。The value can be a string literal, number, or date and time.

For example:For example:

TimeGenerated:NOW
ObjectDisplayName:"server01.contoso.com"
SampleValue:0.3

構文Syntax

field>valuefield>value

field<valuefield<value

field>=valuefield>=value

field<=valuefield<=value

field!=valuefield!=value

説明Description

比較を指定します。Provides comparisons.

次に例を示します。For example:

TimeGenerated>NOW+2HOURS

構文Syntax

field:[from..to]

説明Description

範囲ファセットを指定します。Provides range faceting.

次に例を示します。For example:

TimeGenerated:[NOW..NOW+1DAY]
SampleValue:[0..2]

ININ

IN キーワードを使用すると、値のリストから選択することができます。The IN keyword allows you to select from a list of values. 使用する構文によって、これは自分で指定する単純なリストにすることも、集計を基にした値のリストにすることもできます。Depending on the syntax you use, this can be a simple list of values you provide, or a list of values from an aggregation.

構文 1:Syntax 1:

field IN {value1,value2,value3,...}

この構文では、単純なリストにすべての値を含めることができます。This syntax allows you to include all values in a simple list.

次に例を示します。Examples:

EventID IN {1201,1204,1210}
Computer IN {"srv01.contoso.com","srv02.contoso.com"}

構文 2:Syntax 2:

(Outer query) (Field to use with inner query results) IN {Inner query | measure count() by (Field to send to outer query)} (rest  of outer query)  

この構文で集計を行うことができます。This syntax allows you to create an aggregation. その集計から別の外部 (プライマリ) 検索に値のリストをフィードすることで、それらの値を持つイベントを検索することができます。You can then feed the list of values from that aggregation into another outer (primary) search that looks for events with those value. これを実行するには、内部検索を中かっこで囲み、その結果を IN 演算子を使用して外部検索内のフィールドに指定できる値としてフィードします。You do this by enclosing the inner search in braces, and feeding its results as possible values for a field in the outer search by using the IN operator.

内部クエリの例: 次の集計クエリを使用して "現時点でセキュリティ更新プログラムが適用されていないコンピューター" を検索します。Inner query example: computers currently missing security updates with the following aggregation query:

Type:Update Classification="Security Updates"  UpdateState=needed TimeGenerated>NOW-25HOURS | measure count() by Computer

"現時点でセキュリティ更新プログラムが適用されていないコンピューター向けのすべての Windows イベント" を検索する場合、最終的なクエリは次のようになります。The final query that finds all Windows events for computers currently missing security updates resembles the following:

Type=Event Computer IN {Type:Update Classification="Security Updates"  UpdateState=needed TimeGenerated>NOW-25HOURS | measure count() by Computer}

指定値を含むContains

Contains キーワードを使うと、フィールドに特定の文字列を含んだレコードをフィルターで抽出することができます。The Contains keyword allows you to filter for records with a field that contains a specified string. このキーワードでは、大文字と小文字が区別されます。文字列フィールドに対してのみ使用でき、エスケープ文字は一切含めることができません。This is case sensitive, works only with string fields, and may not include any escape characters.

構文:Syntax:

field:contains("string")

例:Example:

Type:contains("Event")

この例では、型に "Event" という文字列を含んだレコードが返されます。This returns records with a type that contains the string "Event". たとえば、EventSecurityEventServiceFabricOperationEvent が返されます。Examples include Event, SecurityEvent, and ServiceFabricOperationEvent.

正規表現Regular expressions

Regex キーワードを使用することで、正規表現でフィールドの検索条件を指定できます。You can specify a search condition for a field with a regular expression, by using the Regex keyword. 正規表現で使用できる構文の詳細な説明については、「正規表現を使用した Log Analytics のログ検索のフィルター処理」を参照してください。For a complete description of the syntax you can use in regular expressions, see Using regular expressions to filter log searches in Log Analytics.

構文:Syntax:

field:Regex("Regular Expression")

例:Example:

Computer:Regex("^C.*")

論理演算子Logical operators

クエリ言語では、論理演算子 (ANDORNOT) と、C スタイルのエイリアス (&&||!) をサポートしています。The query languages support the logical operators (AND, OR, and NOT) and their C-style aliases (&&, ||, and !, respectively). かっこを使用して、これらの演算子をグループ化できます。You can use parentheses to group these operators.

次に例を示します。Examples:

system OR error
Type:Alert AND NOT(Severity:1 OR ObjectId:"8066bbc0-9ec8-ca83-1edc-6f30d4779bcb8066bbc0-9ec8-ca83-1edc-6f30d4779bcb")

最上位レベルのフィルター引数の論理演算子は省略できます。You can omit the logical operator for the top-level filter arguments. この場合は、AND 演算子とみなされます。In this case, the AND operator is assumed.

フィルター式Filter expression 相当する構文Equivalent to
system errorsystem error system AND errorsystem AND error
system "Windows Server" OR Severity:1system "Windows Server" OR Severity:1 system AND ("Windows Server" OR Severity:1)system AND ("Windows Server" OR Severity:1)

ワイルドカードWildcarding

クエリ言語では、(*) 文字の使用をサポートしており、クエリ内の値として 1 つ以上の文字を表すことができます。The query language supports using the ( * ) character to represent one or more characters for a value in a query.

例:Example:

"Redmond-SQL" など、名前に "SQL" が含まれるすべてのコンピューターを検索します。Find all computers with "SQL" in the name, such as "Redmond-SQL".

Type=Event Computer=*SQL*

注意

現時点では、ワイルドカードを引用符で囲んで使用することはできません。At this time, wildcards cannot be used within quotations. たとえば、"*This text*" というメッセージに含まれる * は、リテラルのアスタリスク (*) 文字と見なされます。For example, the message "*This text*" considers the (*) used as a literal (*) character.

コマンドCommands

コマンドは、クエリによって返された結果に適用されます。The commands apply to the results that are returned by the query. 取得された結果にコマンドを適用するには、パイプ文字 (|) を使用します。Use the pipe character ( | ) to apply a command to the retrieved results. 複数のコマンドは、パイプ文字で区切る必要があります。Multiple commands must be separated by the pipe character.

注意

コマンド名は、フィールド名とデータとは異なり、大文字でも小文字でも記述できます。Command names can be written in upper case or lower case, unlike the field names and the data.

並べ替えSort

構文:Syntax:

sort field1 asc|desc, field2 asc|desc, …

結果を特定のフィールドを基準に並べ替えます。Sorts the results by particular fields. 昇順または降順で結果を並べ替えるための asc/desc サフィックスは省略可能です。The asc/desc suffix to sort the results in ascending or descending order is optional. 省略した場合、並べ替え順序は asc であると見なされます。If it is omitted, the asc sort order is assumed. TimeGenerated フィールドに関しては、並べ替え順序が desc であると見なされるので、既定では最新の結果から順に返されます。For the TimeGenerated field, desc sort order is assumed, so it returns the most recent results first by default.

Top/LimitTop/Limit

構文:Syntax:

top number


limit number

応答を上位 N 個の結果に制限します。Limits the response to the top N results.

例:Example:

Type:Alert errors detected | top 10

上位 10 個の一致する結果を返します。Returns the top 10 matching results.

SkipSkip

構文:Syntax:

skip number

表示される結果の数をスキップします。Skips the number of results listed.

例:Example:

Type:Alert errors detected | top 10 | skip 200

結果 200 から始まる上位 10 個の一致する結果を返します。Returns top 10 matching results starting at result 200.

SelectSelect

構文:Syntax:

select field1, field2, ...

結果を選択したフィールドに制限します。Limits results to the fields you choose.

例:Example:

Type:Alert errors detected | select Name, Severity

返される結果のフィールドを 名前Severity」セクションを参照してください。Limits the returned results fields to Name and Severity.

MeasureMeasure

Measure コマンドは、生の検索結果に統計関数を適用するために使用されます。The measure command is used to apply statistical functions to the raw search results. これは、データの グループ別 の表示を取得するときに非常に役立ちます。This is very useful to get group-by views over the data. Measure コマンドを使用すると、Log Analytics 検索では、集計結果が表で示されます。When you use the measure command, Log Analytics search displays a table with aggregated results.

構文:Syntax:

measure aggregateFunction1([aggregatedField]) [as fieldAlias1] [, aggregateFunction2([aggregatedField2]) [as fieldAlias2] [, ...]] by groupField1 [, groupField2 [, groupField3]]  [interval interval]


measure aggregateFunction1([aggregatedField]) [as fieldAlias1] [, aggregateFunction2([aggregatedField2]) [as fieldAlias2] [, ...]]  interval interval

結果を groupField 別に集計し、集計されたメジャー値を aggregatedField を使用して計算します。Aggregates the results by groupField, and calculates the aggregated measure values by using aggregatedField.

Measure 統計関数Measure statistical function 説明Description
aggregateFunctionaggregateFunction 集計関数の名前 (大文字と小文字は区別されません)。The name of the aggregate function (case insensitive). 次の集計関数がサポートされています: COUNT、MAX、MIN、SUM、AVG、STDDEV、COUNTDISTINCT、PERCENTILE##、または PCT## (## は 1 ~ 99 の任意の数)。The following aggregate functions are supported: COUNT, MAX, MIN, SUM, AVG, STDDEV, COUNTDISTINCT, PERCENTILE##, or PCT## (## is any number between 1 and 99).
aggregatedFieldaggregatedField 集計されるフィールド。The field that is being aggregated. このフィールドは COUNT 集計関数では省略可能ですが、SUM、MAX、MIN、AVG、STDDEV、PERCENTILE##、または PCT## (## は 1 ~ 99 の任意の数) では既存の数値フィールドにする必要があります。This field is optional for the COUNT aggregate function, but has to be an existing numeric field for SUM, MAX, MIN, AVG, STDDEV, PERCENTILE##, or PCT## (## is any number between 1 and 99). aggregatedField には、Extend がサポートされている関数のいずれかを指定することもできます。The aggregatedField can also be any of the Extend supported functions.
fieldAliasfieldAlias 計算される集計値のエイリアス (省略可能)。The (optional) alias for the calculated aggregated value. 指定されていない場合、フィールド名は AggregatedValue になります。If not specified, the field name is AggregatedValue.
groupFieldgroupField 結果セットのグループ化に使用するフィールドの名前。The name of the field that the result set is grouped by.
間隔Interval nnnNAME 形式の時間間隔。The time interval, in the format:nnnNAME. nnn は正の整数です。nnn is the positive integer number. NAME は間隔名です。NAME is the interval name. サポートされている間隔名 (大文字と小文字の区別あり) は MILLISECOND[S]、SECOND[S]、MINUTE[S]、HOUR[S]、DAY[S]、MONTH[S]、YEAR[S] です。Supported interval names are case sensitive, and include:MILLISECOND[S], SECOND[S], MINUTE[S], HOUR[S], DAY[S], MONTH[S], and YEAR[S].

期間オプションは、日付/時刻グループ フィールド ( TimeGeneratedTimeCreatedなど) でのみ使用できます。The interval option can only be used in Date/Time group fields (such as TimeGenerated and TimeCreated). 現時点では、これはサービスでは強制されていませんが、日付/時刻のないフィールドがバックエンドに渡されるとランタイム エラーが発生します。Currently, this is not enforced by the service, but a field without Date/Time that is passed to the back end causes a runtime error. スキーマの検証が実装されるときに、サービス API は、日付/時刻のないフィールドを使用して期間集計を行うクエリを拒否します。When the schema validation is implemented, the service API rejects queries that use fields without Date/Time for interval aggregation. 現時点での Measure の実装では、任意の集計関数の期間によるグループ化のみをサポートしています。The current Measure implementation supports interval grouping for any aggregate function.

BY 句は省略されたが (2 番目の構文として) 期間が指定された場合は、既定で TimeGenerated フィールドと見なされます。If the BY clause is omitted, but an interval is specified (as a second syntax), the TimeGenerated field is assumed by default.

次に例を示します。Examples:

例 1Example 1

Type:Alert | measure count() as Count by ObjectId

アラートを ObjectID 別にグループ化し、各グループのアラート数を計算します。Groups the alerts by ObjectID, and calculates the number of alerts for each group. 集計値が Count フィールド (別名) として返されます。The aggregated value is returned as the Count field (alias).

例 2Example 2

Type:Alert | measure count() interval 1HOUR

アラートを TimeGenerated フィールドを使用して 1 時間の期間でグループ化し、各期間のアラート数を返します。Groups the alerts by 1-hour intervals by using the TimeGenerated field, and returns the number of alerts in each interval.

例 3Example 3

Type:Alert | measure count() as AlertsPerHour interval 1HOUR

前の例と同じですが、 集計フィールドの別名 (AlertsPerHour) が使用されています。Same as the previous example, but with an aggregated field alias (AlertsPerHour).

例 4Example 4

* <span data-ttu-id="1c725-309">| measure count() by TimeCreated interval 5DAYS</span><span class="sxs-lookup"><span data-stu-id="1c725-309">| measure count() by TimeCreated interval 5DAYS</span></span>

結果を TimeGenerated フィールドを使用して 5 日間の期間でグループ化し、各期間の結果数を返します。Groups the results by 5-day intervals by using the TimeCreated field, and returns the number of results in each interval.

例 5Example 5

Type:Alert | measure max(Severity) by WorkflowName

アラートをワークロードの名前でグループ化し、各ワークフローでのアラートの重大度の最大値を返します。Groups the alerts by workload name, and returns the maximum alert severity value for each workflow.

例 6Example 6

Type:Alert | measure min(Severity) by WorkflowName

前の例と同じですが、min 集計関数が使用されています。Same as the previous example, but with the min aggregated function.

例 7Example 7

Type:Perf | measure avg(CounterValue) by Computer

パフォーマンスをコンピューター別にグループ化し、平均 (avg) を計算します。Groups Perf by computer, and calculates the average (avg).

例 8Example 8

Type:Perf | measure sum(CounterValue) by Computer

前の例と同じですが、sum が使用されています。Same as the previous example, but uses sum.

例 9Example 9

Type:Perf | measure stddev(CounterValue) by Computer

前の例と同じですが、stddev が使用されています。Same as the previous example, but uses stddev.

例 10Example 10

Type:Perf | measure percentile70(CounterValue) by Computer

前の例と同じですが、percentile70 が使用されています。Same as the previous example, but uses percentile70.

例 11Example 11

Type:Perf | measure pct70(CounterValue) by Computer

前の例と同じですが、pct70 が使用されています。Same as the previous example, but uses pct70. PCT##PERCENTILE## 関数のエイリアスです。Note that PCT## is only an alias for PERCENTILE## function.

例 12Example 12

Type:Perf | measure avg(CounterValue) by Computer, CounterName

パフォーマンスを、まずコンピューター別に、次に CounterName 別にグループ化し、平均 (avg) を計算します。Groups Perf first by Computer and then CounterName, and calculates the average (avg).

例 13Example 13

Type:Alert | measure count() as Count by WorkflowName | sort Count desc | top 5

アラートの数が最大である上位 5 つのワークフローを取得します。Gets the top five workflows with the maximum number of alerts.

例 14Example 14

* <span data-ttu-id="1c725-331">| measure countdistinct(Computer) by Type</span><span class="sxs-lookup"><span data-stu-id="1c725-331">| measure countdistinct(Computer) by Type</span></span>

一意のコンピューターの数をカウントし、種類ごとにレポートします。Counts the number of unique computers reporting for each Type.

例 15Example 15

* <span data-ttu-id="1c725-334">| measure countdistinct(Computer) Interval 1HOUR</span><span class="sxs-lookup"><span data-stu-id="1c725-334">| measure countdistinct(Computer) Interval 1HOUR</span></span>

一意のコンピューターの数をカウントし、1 時間ごとにレポートします。Counts the number of unique computers reporting for every hour.

例 16Example 16

Type:Perf CounterName=”% Processor Time” InstanceName=”_Total” | measure avg(CounterValue) by Computer Interval 1HOUR

% プロセッサ時間をコンピューター別にグループ化し、1 時間ごとの平均値を返します。Groups % Processor Time by Computer, and returns the average for every hour.

例 17Example 17

Type:W3CIISLog | measure max(TimeTaken) by csMethod Interval 5MINUTES

W3CIISLog をメソッド別にグループ化し、5 分ごとの最大値を返します。Groups W3CIISLog by method, and returns the maximum for every 5 minutes.

例 18Example 18

Type:Perf CounterName=”% Processor Time” InstanceName=”_Total”  | measure min(CounterValue) as MIN, avg(CounterValue) as AVG, percentile75(CounterValue) as PCT75, max(CounterValue) as MAX by Computer Interval 1HOUR

% プロセッサ時間をコンピューター別にグループ化し、1 時間ごとの最小値、平均値、75 パーセンタイル値、最大値を返します。Groups % Processor Time by computer, and returns the minimum, average, 75th percentile, and maximum for every hour.

例 19Example 19

Type:Perf CounterName=”% Processor Time”  | measure min(CounterValue) as MIN, avg(CounterValue) as AVG, percentile75(CounterValue) as PCT75, max(CounterValue) as MAX by Computer, InstanceName Interval 1HOUR

% プロセッサ時間を、まずコンピューター別に、次にインスタンス名別にグループ化し、1 時間ごとの最小値、平均値、75 パーセンタイル値、最大値を返します。Groups % Processor Time first by computer and then by Instance name, and returns the minimum, average, 75th percentile, and maximum for every hour.

例 20Example 20

Type= Perf CounterName="Disk Writes/sec" Computer="BaconDC01.BaconLand.com" | measure max(product(CounterValue,60)) as MaxDWPerMin by InstanceName Interval 1HOUR

コンピューターに存在するすべてのディスクの 1 分あたりの最大ディスク書き込み回数を計算します。Calculates the maximum of disk writes per minute for every disk on your computer.

WhereWhere

構文:Syntax:

**where** AggregatedValue>20

Measure 集計関数によって生成された集計結果をさらにフィルター処理するために Measure コマンドの後でのみ使用できます。Can only be used after a Measure command to further filter the aggregated results that the Measure aggregation function has produced.

次に例を示します。Examples:

Type:Perf CounterName:"% Total Run Time" | Measure max(CounterValue) as MAXCPU by Computer

Type:Perf CounterName:"% Total Run Time" | Measure max(CounterValue) by Computer | where (AggregatedValue>50 and AggregatedValue<90)

DedupDedup

構文:Syntax:

Dedup FieldName

指定されたフィールドの一意の値すべてについて最初に見つかったドキュメントを返します。Returns the first document found for every unique value of the given field.

例:Example:

Type=Event | Dedup EventID | sort TimeGenerated DESC

この例では、EventID ごとに 1 つのイベント (最新のイベント) が返されます。This example returns one event (the latest event) per EventID.

Join (結合)Join

2 つのクエリの結果を結合して、1 つの結果セットを作成します。Joins the results of two queries to form a single result set. 次の表に示す複数の結合の種類をサポートしています。Supports multiple join types described in the follow table.

結合の種類Join type DescriptionDescription
内部 (inner)inner 両方のクエリで一致する値が含まれたレコードだけを返します。Return only records with a matching value in both queries.
外部 (outer)outer 両方のクエリからすべてのレコードを返します。Return all records from both queries.
左 (left)left 左のクエリからすべてのレコードを返し、右のクエリから一致するレコードを返します。Return all records from left query and matching records from right query.
  • IN キーワード、Measure コマンド、または Extend コマンドが右のクエリのフィールドを対象にする場合、結合ではこれらを含むクエリを現在サポートしていません。Joins do not currently support queries that include the IN keyword, the Measure command or the Extend command if it targets a field from the right query.
  • 現在、結合に含めることができるフィールドは 1 つだけです。You can currently include only a single field in a join.
  • 1 つの検索に複数の結合を含めることはできません。A single search may not include more than one join.

構文Syntax

<left-query> | JOIN <join-type> <left-query-field-name> (<right-query>) <right-query-field-name>

Examples

さまざまな結合の種類を示すために、MyBackup_CL というカスタム ログから収集されたデータ型と各コンピューターの Heartbeat の結合を考えてみましょう。To illustrate the different join types, consider joining a data type collected from a custom log called MyBackup_CL with the heartbeat for each computer. これらのデータ型には次のデータがあります。These datatypes have the following data.

Type = MyBackup_CL

TimeGeneratedTimeGenerated コンピューターComputer LastBackupStatusLastBackupStatus
4/20/2017 01:26:32.137 AM4/20/2017 01:26:32.137 AM srv01.contoso.comsrv01.contoso.com 成功Success
4/20/2017 02:13:12.381 AM4/20/2017 02:13:12.381 AM srv02.contoso.comsrv02.contoso.com 成功Success
4/20/2017 02:13:12.381 AM4/20/2017 02:13:12.381 AM srv03.contoso.comsrv03.contoso.com 失敗Failure

Type = Hearbeat(表示されるフィールドのサブセットのみ)Type = Hearbeat (Only a subset of fields shown)

TimeGeneratedTimeGenerated コンピューターComputer ComputerIPComputerIP
4/21/2017 12:01:34.482 PM4/21/2017 12:01:34.482 PM srv01.contoso.comsrv01.contoso.com 10.10.100.110.10.100.1
4/21/2017 12:02:21.916 PM4/21/2017 12:02:21.916 PM srv02.contoso.comsrv02.contoso.com 10.10.100.210.10.100.2
4/21/2017 12:01:47.373 PM4/21/2017 12:01:47.373 PM srv04.contoso.comsrv04.contoso.com 10.10.100.410.10.100.4

内部結合inner join

Type=MyBackup_CL | join inner Computer (Type=Heartbeat) Computer

両方のデータ型の Computer フィールドが一致する次のレコードを返します。Returns the following records where the computer field matches for both datatypes.

コンピューターComputer TimeGeneratedTimeGenerated LastBackupStatusLastBackupStatus TimeGenerated_joinedTimeGenerated_joined ComputerIP_joinedComputerIP_joined Type_joinedType_joined
srv01.contoso.comsrv01.contoso.com 4/20/2017 01:26:32.137 AM4/20/2017 01:26:32.137 AM 成功Success 4/21/2017 12:01:34.482 PM4/21/2017 12:01:34.482 PM 10.10.100.110.10.100.1 HeartbeatHeartbeat
srv02.contoso.comsrv02.contoso.com 4/20/2017 02:13:12.381 AM4/20/2017 02:13:12.381 AM 成功Success 4/21/2017 12:02:21.916 PM4/21/2017 12:02:21.916 PM 10.10.100.210.10.100.2 HeartbeatHeartbeat

外部結合outer join

Type=MyBackup_CL | join outer Computer (Type=Heartbeat) Computer

両方のデータ型の次のレコードを返します。Returns the following records for both datatypes.

コンピューターComputer TimeGeneratedTimeGenerated LastBackupStatusLastBackupStatus TimeGenerated_joinedTimeGenerated_joined ComputerIP_joinedComputerIP_joined Type_joinedType_joined
srv01.contoso.comsrv01.contoso.com 4/20/2017 01:26:32.137 AM4/20/2017 01:26:32.137 AM 成功Success 4/21/2017 12:01:34.482 PM4/21/2017 12:01:34.482 PM 10.10.100.110.10.100.1 HeartbeatHeartbeat
srv02.contoso.comsrv02.contoso.com 4/20/2017 02:14:12.381 AM4/20/2017 02:14:12.381 AM 成功Success 4/21/2017 12:02:21.916 PM4/21/2017 12:02:21.916 PM 10.10.100.210.10.100.2 HeartbeatHeartbeat
srv03.contoso.comsrv03.contoso.com 4/20/2017 01:33:35.974 AM4/20/2017 01:33:35.974 AM 失敗Failure 4/21/2017 12:01:47.373 PM4/21/2017 12:01:47.373 PM
srv04.contoso.comsrv04.contoso.com 4/21/2017 12:01:47.373 PM4/21/2017 12:01:47.373 PM 10.10.100.210.10.100.2 HeartbeatHeartbeat

左結合left join

Type=MyBackup_CL | join left Computer (Type=Heartbeat) Computer

Heartbeat の一致するフィールドを結合して MyBackup_CL の次のレコードを返します。Returns the following records from MyBackup_CL with any matching fields from Heartbeat.

コンピューターComputer TimeGeneratedTimeGenerated LastBackupStatusLastBackupStatus TimeGenerated_joinedTimeGenerated_joined ComputerIP_joinedComputerIP_joined Type_joinedType_joined
srv01.contoso.comsrv01.contoso.com 4/20/2017 01:26:32.137 AM4/20/2017 01:26:32.137 AM 成功Success 4/21/2017 12:01:34.482 PM4/21/2017 12:01:34.482 PM 10.10.100.110.10.100.1 HeartbeatHeartbeat
srv02.contoso.comsrv02.contoso.com 4/20/2017 02:13:12.381 AM4/20/2017 02:13:12.381 AM 成功Success 4/21/2017 12:02:21.916 PM4/21/2017 12:02:21.916 PM 10.10.100.210.10.100.2 HeartbeatHeartbeat
srv03.contoso.comsrv03.contoso.com 4/20/2017 02:13:12.381 AM4/20/2017 02:13:12.381 AM 失敗Failure

ExtendExtend

クエリ内に実行時フィールドを作成できます。Allows you to create run-time fields in queries. 実行時フィールドを Measure コマンドと共に使用し、集計を実行することはできません。Note that run-time fields cannot be used with the measure command to perform aggregation.

例 1Example 1

Type=SQLAssessmentRecommendation | Extend product(RecommendationScore, RecommendationWeight) AS RecommendationWeightedScore

SQL の評価に関する推奨事項の重み付けされた推奨スコアを表示します。Shows weighted recommendation score for SQL Assessment recommendations.

例 2Example 2

Type=Perf CounterName="Private Bytes" | EXTEND div(CounterValue,1024) AS KBs | Select CounterValue,Computer,KBs

カウンター値をバイト単位ではなく KB 単位で表示します。Shows counter value in KBs instead of bytes.

例 3Example 3

Type=WireData | EXTEND scale(TotalBytes,0,100) AS ScaledTotalBytes | Select ScaledTotalBytes,TotalBytes | SORT TotalBytes DESC

すべての結果が 0 ~ 100 の範囲内に収まるように WireData TotalBytes の値をスケーリングします。Scales the value of WireData TotalBytes, such that all results are between 0 and 100.

例 4Example 4

Type=Perf CounterName="% Processor Time" | EXTEND if(map(CounterValue,0,50,0,1),"HIGH","LOW") as UTILIZATION

Perf Counter 値に対して 50% 未満を LOW、それ以外を HIGH としてタグ付けします。Tags Perf Counter Values less than 50 percent as LOW, and others as HIGH.

例 5Example 5

Type= Perf CounterName="Disk Writes/sec" Computer="BaconDC01.BaconLand.com" | Extend product(CounterValue,60) as DWPerMin| measure max(DWPerMin) by InstanceName Interval 1HOUR

コンピューターに存在するすべてのディスクの 1 分あたりの最大ディスク書き込み回数を計算します。Calculates the maximum of disk writes per minute for every disk on your computer.

サポートされている関数Supported functions

関数Function DescriptionDescription 構文の例Syntax examples
absabs 指定された値または関数の絶対値を返します。Returns the absolute value of the specified value or function. abs(x)
abs(-5)
acosacos 値または関数のアーク コサインを返します。Returns arc cosine of a value or a function. acos(x)
andand すべてのオペランドが true と評価された場合にのみ値 true を返します。Returns a value of true if and only if all of its operands evaluate to true. and(not(exists(popularity)),exists(price))
asinasin 値または関数のアーク サインを返します。Returns arc sine of a value or a function. asin(x)
atanatan 値または関数のアーク タンジェントを返します。Returns arc tangent of a value or a function. atan(x)
atan2atan2 直交座標 (x、y) の極座標への変換から生じる角度を返します。Returns the angle resulting from the conversion of the rectangular coordinates x,y to polar coordinates. atan2(x,y)
cbrtcbrt 立方根。Cube root. cbrt(x)
ceilceil 整数に切り上げます。Rounds up to an integer. ceil(x)
ceil(5.6) は 6 を返します。ceil(5.6) Returns 6
coscos 角度のコサインを返します。Returns cosine of an angle. cos(x)
coshcosh 角度の双曲線コサインを返します。Returns hyperbolic cosine of an angle. cosh(x)
defdef default (既定) の略です。Abbreviation for default. "field" フィールドの値を返します。Returns the value of field "field". このフィールドが存在しない場合は指定されている既定値を返し、exists()==true になる最初の値を導出します。If the field does not exist, returns the default value specified and yields the first value where: exists()==true. def(rating,5)」を参照してください。def(rating,5). この def() 関数は評価を返します。ドキュメントで評価が指定されていない場合は 5 を返します。This def() function returns the rating, or if no rating is specified in the document, returns 5.
def(myfield, 1.0)if(exists(myfield),myfield,1.0) に相当します。def(myfield, 1.0) is equivalent to if(exists(myfield),myfield,1.0).
degdeg ラジアンを角度に変換します。Converts radians to degrees. deg(x)
divdiv div(x,y) は、x を y で割ります。div(x,y) divides x by y. div(1,y)
div(sum(x,100),max(y,1))
distdist 2 つのベクトル (ポイント) 間の距離を n 次元空間で返します。Returns the distance between two vectors, (points) in an n-dimensional space. 指数と 2 つ以上の ValueSource インスタンスを受け取り、2 つのベクトル間の距離を計算します。Takes in the power, plus two or more, ValueSource instances, and calculates the distances between the two vectors. 各 ValueSource は数値にする必要があります。Each ValueSource must be a number. 同じ数の ValueSource インスタンスを渡す必要があり、メソッドでは前半が最初のベクトル、後半が 2 番目のベクトルを表すと見なされます。There must be an even number of ValueSource instances passed in, and the method assumes that the first half represent the first vector and the second half represent the second vector. dist(2, x, y, 0, 0) ドキュメントごとに (0,0) と (x,y) の間のユークリッド距離を計算します。dist(2, x, y, 0, 0) Calculates the Euclidean distance between (0,0) and (x,y) for each document.
dist(1, x, y, 0, 0) ドキュメントごとに (0,0) と (x,y) の間のマンハッタン (タクシー) 距離を計算します。dist(1, x, y, 0, 0) Calculates the Manhattan (taxicab) distance between (0,0) and (x,y) for each document.
dist(2,,x,y,z,0,0,0) ドキュメントごとに (0,0,0) と (x,y,z) の間のユークリッド距離を計算します。dist(2,,x,y,z,0,0,0) Euclidean distance between (0,0,0) and (x,y,z) for each document.
dist(1,x,y,z,e,f,g) (x,y,z) と (e,f,g) の間のマンハッタン距離であり、それぞれの文字はフィールド名です。dist(1,x,y,z,e,f,g) Manhattan distance between (x,y,z) and (e,f,g), where each letter is a field name.
existsexists フィールドが 1 つでも存在する場合は TRUE を返します。Returns TRUE if any member of the field exists. exists(author) いずれかのドキュメントに "author" フィールド値がある場合、TRUE を返します。exists(author) Returns TRUE for any document that has a value in the "author" field.
exists(query(price:5.00)) "price" が "5.00" と一致する場合、TRUE を返します。exists(query(price:5.00)) Returns TRUE if "price" matches,"5.00".
expexp x 乗されたオイラー数を返します。Returns Euler's number raised to power x. exp(x)
floorfloor 整数に切り下げます。Rounds down to an integer. floor(x)
floor(5.6) 5 を返します。floor(5.6) Returns 5
hypohypo 中間のオーバーフローやアンダーフローなしに sqrt(sum(pow(x,2),pow(y,2))) を返します。Returns sqrt(sum(pow(x,2),pow(y,2))) without intermediate overflow or underflow. hypo(x,y)
`
ifif 条件付きの関数クエリを使用できます。Enables conditional function queries. if(test,value1,value2) において、test は論理値または論理値 (TRUE か FALSE) を返す式を参照している or 関数です。In if(test,value1,value2), test is or refers to a logical value or expression that returns a logical value (TRUE or FALSE). value1 は、test から TRUE が導出された場合に関数によって返される値です。value1 is the value returned by the function if test yields TRUE. value2 は、test から FALSE が導出された場合に関数によって返される値です。value2 is the value returned by the function if test yields FALSE. 式には、ブール値を出力する関数を指定できます。An expression can be any function which outputs boolean values. また、数値または文字列を返す関数を指定することもできます。数値を返す関数の場合、値 0 が false と解釈され、文字列を返す関数の場合、空の文字列が false と解釈されます。It can also be a function returning numeric values, in which case value 0 is interpreted as false, or returning strings, in which case empty string is interpreted as false. if(termfreq(cat,'electronics'),popularity,42) この関数は、各ドキュメントをチェックして、cat フィールド内に "electronics" という語句が含まれているかどうかを確認します。if(termfreq(cat,'electronics'),popularity,42) This function checks each document to see if it contains the term "electronics" in the cat field. 含まれている場合は、popularity フィールドの値が返されます。If it does, then the value of the popularity field is returned. それ以外の場合は、値 42 が返されます。Otherwise, the value of 42 is returned.
linearlinear m*x+c を実装します。m と c は定数で、x は任意関数です。Implements m*x+c, where m and c are constants, and x is an arbitrary function. これは sum(product(m,x),c) と等価ですが、単一の関数として実装されるため、少し効率的です。This is equivalent to sum(product(m,x),c), but slightly more efficient as it is implemented as a single function. linear(x,m,c) linear(x,2,4)2*x+4 を返します。linear(x,m,c) linear(x,2,4) returns 2*x+4
lnln 指定された関数の自然対数を返します。Returns the natural log of the specified function. ln(x)
loglog 指定された関数の 10 を底とする対数を返します。Returns the log base 10 of the specified function. log(x) log(sum(x,100))
mapmap min ~ max の範囲内にある入力関数 x の値を、指定された target にマップします。Maps any values of an input function x that fall within min and max, inclusive to the specified target. 引数の min と max は定数にする必要があります。The arguments min and max must be constants. 引数の target と default は定数または関数にすることができます。The arguments target and default can be constants or functions. x の値が min ~ max の範囲内に含まれない場合は、x の値が返されるか、既定値が 5 番目の引数として指定されていれば、その値が返されます。If the value of x does not fall between min and max, then either the value of x is returned, or a default value is returned if specified as a 5th argument. map(x,min,max,target) map(x,0,0,1) 0 ~ 1 の任意の値を変更します。map(x,min,max,target) map(x,0,0,1) Changes any values of 0 to 1. これは既定値 0 の値の処理に役立ちます。This can be useful in handling default 0 values.
map(x,min,max,target,default) map(x,0,100,1,-1) 0 ~ 100 の任意の値を 1 に、およびその他のすべての値を -1 に変更します。map(x,min,max,target,default) map(x,0,100,1,-1) Changes any values between 0 and 100 to 1, and all other values to -1.
map(x,0,100,sum(x,599),docfreq(text,solr)) 0 ~ 100 の任意の値を x+599 に、およびその他のすべての値をフィールド テキストの用語 "solr" の頻度に変更します。map(x,0,100,sum(x,599),docfreq(text,solr)) Changes any values between 0 and 100 to x+599, and all other values to frequency of the term 'solr' in the field text.
maxmax 引数として max(x,y,...)のように指定された、複数の入れ子になった関数または定数の最大数値を返します。Returns the maximum numeric value of multiple nested functions or constants, which are specified as arguments: max(x,y,...). max 関数は、別の関数またはフィールドを指定された定数に "ボトム アウト" する場合にも便利です。The max function can also be useful for "bottoming out" another function or field at some specified constant. 単一の複数値フィールドの最大値を選択するために field(myfield,max) 構文を使用します。Use the field(myfield,max) syntax for selecting the maximum value of a single multivalued field. max(myfield,myotherfield,0)
Minmin 引数として min(x,y,...)のように指定された、複数の入れ子になった関数または定数の最小数値を返します。Returns the minimum numeric value of multiple nested functions of constants, which are specified as arguments: min(x,y,...). min 関数は、定数を使用して関数の "上限" を設定する場合にも便利です。The min function can also be useful for providing an "upper bound" on a function using a constant. 単一の複数値フィールドの最小値を選択するために field(myfield,min) 構文を使用します。Use the field(myfield,min) syntax for selecting the minimum value of a single multivalued field. min(myfield,myotherfield,0)
modmod 関数 x を関数 y で割った場合の剰余を計算します。Computes the modulus of the function x by the function y. mod(1,x)
mod(sum(x,100), max(y,1))
msms 引数間の差異をミリ秒単位で返します。Returns milliseconds of difference between its arguments. 日付は Unix または POSIX タイム エポックである 1970 年 1 月 1 日午前 0 時 (UTC) からの相対値です。Dates are relative to the Unix or POSIX time epoch, midnight, January 1, 1970 UTC. 引数には、インデックス付きの TrieDateField、日付の定数に基づく日付の計算、または NOW を指定できます。Arguments may be the name of an indexed TrieDateField, or date math based on a constant date or NOW . ms() は、エポックからのミリ秒数である ms(NOW) と同値です。ms() is equivalent to ms(NOW), number of milliseconds since the epoch. ms(a) は、引数によって表されるエポックからのミリ秒数を返します。ms(a) returns the number of milliseconds since the epoch that the argument represents. ms(a,b) は、a の前に b が発生したミリ秒数である a - b を返します。ms(a,b) returns the number of milliseconds that b occurs before a, which is a - b. ms(NOW/DAY)
ms(2000-01-01T00:00:00Z)
ms(mydatefield)
ms(NOW,mydatefield)
ms(mydatefield,2000-01-01T00:00:00Z)
ms(datefield1,datefield2)
notnot ラップされた関数の論理的に否定された値。The logically negated value of the wrapped function. not(exists(author)) exists(author) が false の場合にのみ TRUE。not(exists(author)) TRUE only when exists(author) is false.
oror 論理和。A logical disjunction. or(value1,value2) value1 または value2 が true の場合に TRUE。or(value1,value2) TRUE if either value1 or value2 is true.
powpow 指定された基数を指定された数値でべき乗します。Raises the specified base to the specified power. pow(x,y) は、x を y 乗します。pow(x,y) raises x to the power of y. pow(x,y)
pow(x,log(y))
pow(x,0.5) sqrt と同じです。pow(x,0.5) The same as sqrt.
productproduct コンマ区切りのリストで指定された複数の値または関数の積を返します。Returns the product of multiple values or functions, which are specified in a comma-separated list. mul(...) は、この関数のエイリアスとしても使用できます。mul(...) may also be used as an alias for this function. product(x,y,...)
product(x,2)
product(x,y)
mul(x,y)
reciprecip recip(x,m,a,b) による逆関数を実行し、a/(m*x+b) を実装します。m、a、b は定数で、x は任意の複素関数です。Performs a reciprocal function with recip(x,m,a,b) implementing a/(m*x+b), where m, a,and b are constants, and x is any arbitrarily complex function. a と b が等しく、x が 0 以上の場合、この関数の最大値は 1 となり、x が増加するとその値は減少します。When a and b are equal, and x>=0, this function has a maximum value of 1 that drops as x increases. a と b の値を同時に増やすと、関数全体が曲線上のより平坦な部分に移動することになります。Increasing the value of a and b together results in a movement of the entire function to a flatter part of the curve. このような特性により、x を "rord(datefield)" とした場合、この関数はより新しいドキュメントを検索するという点で最適な関数になります。These properties can make this an ideal function for boosting more recent documents when x is rord(datefield). recip(myfield,m,a,b)
recip(rord(creationDate),1,1000,1000)
radrad 角度をラジアンに変換します。Converts degrees to radians. rad(x)
rintrint 最も近い整数値に丸めます。Rounds to the nearest integer. rint(x)
rint(5.6) は 6 を返します。rint(5.6) Returns 6
sinsin 角度のサインを返します。Returns sine of an angle. sin(x)
sinhsinh 角度の双曲サインを返します。Returns hyperbolic sine of an angle. sinh(x)
scalescale 関数 x の値を、指定された minTarget ~ maxTarget の範囲内に収まるようにスケーリングします。Scales values of the function x, such that they fall between the specified minTarget and maxTarget inclusive. 現在の実装では、正しいスケールを選択できるように、関数のすべての値を走査して最小値と最大値を取得しています。The current implementation traverses all of the function values to obtain the min and max, so it can pick the correct scale. 現在の実装では、ドキュメントが削除されている場合、または値を持たない場合、それらを判別することができません。The current implementation cannot distinguish when documents have been deleted, or documents that have no value. このような場合には、値 0.0 が使用されます。It uses 0.0 values for these cases. つまり、すべての値が通常どおりに 0.0 を越えている場合でも、最終的に 0.0 がマップ元の最小値になる可能性があります。This means that if values are normally all greater than 0.0, one can still end up with 0.0 as the min value to map from. このような場合、適切な map() 関数を scale(map(x,0,0,5),1,2) のように対処法として使用し、0.0 を実際の範囲内の値に変更することができます。In these cases, an appropriate map() function could be used as a workaround to change 0.0 to a value in the real range, as shown here: scale(map(x,0,0,5),1,2) scale(x,minTarget,maxTarget)
scale(x,1,2) すべての値が 1 以上 2 以下になるように x の値をスケーリングします。scale(x,1,2) Scales the values of x, such that all values are between 1 and 2 inclusive.
sqrtsqrt 指定された値または関数の平方根を返します。Returns the square root of the specified value or function. sqrt(x)
sqrt(100)
sqrt(sum(x,100))
strdiststrdist 2 つの文字列間の距離を計算します。Calculates the distance between two strings. Lucene スペル チェッカーの StringDistance インターフェイスを使用し、そのパッケージで提供されるすべての実装をサポートします。Uses the Lucene spell checker StringDistance interface, and supports all of the implementations available in that package. また、Solr のリソース読み込み機能により、アプリケーションは独自の実装を接続することもできます。Also allows applications to plug in their own, via Solr's resource loading capabilities. strdist には (string1, string2, distance measure) (距離指標) を指定できます。strdist takes (string1, string2, distance measure). 距離指標として指定できる値は、Possible values for distance measure are:
  • jw: Jaro-Winklerjw: Jaro-Winkler
  • edit: Levenstein または Edit distanceedit: Levenstein or Edit distance
  • ngram: The NGramDistance です。NGramDistance を指定した場合、オプションとして ngram サイズも渡すことができます。ngram: The NGramDistance, if specified, can optionally pass in the ngram size too. 既定値は 2 です。Default is 2.
  • FQN: StringDistance インターフェイスの実装用の完全修飾クラス名。FQN: Fully Qualified class Name for an implementation of the StringDistance interface. 引数なしのコンストラクターが必要です。Must have a no-arg constructor.
strdist("SOLR",id,edit)
subsub sub(x,y)から x-y を返します。Returns x-y from sub(x,y). sub(myfield,myfield2)
sub(100,sqrt(myfield))
Sumsum コンマ区切りのリストで指定された複数の値または関数の合計を返します。Returns the sum of multiple values or functions, which are specified in a comma-separated list. add(...) をこの関数のエイリアスとして使用できます。add(...) may be used as an alias for this function. sum(x,y,...)
sum(x,1)
sum(x,y)
sum(sqrt(x),log(y),z,0.5)
add(x,y)
termfreqtermfreq 用語がドキュメントのフィールドに表示される回数を返します。Returns the number of times the term appears in the field for that document. termfreq(text,'memory')termfreq(text,'memory')
tantan 角度のタンジェントを返します。Returns tangent of an angle. tan(x)
tanhtanh 角度の双曲タンジェントを返します。Returns hyperbolic tangent of an angle. tanh(x)

検索フィールドとファセットのリファレンスSearch field and facet reference

ログ検索を使用してデータを検索すると、結果にさまざまなフィールドとファセットが表示されます。When you use Log Search to find data, results display various field and facets. 一部の情報が一見してわかりにくい場合があります。Some of the information might not appear very descriptive. 結果がわかりにくい場合は、次の情報を参考にしてください。Use the following information to help you understand the results.

フィールドField 検索の種類Search type DescriptionDescription
TenantIdTenantId すべてAll データをパーティション分割するために使用されます。Used to partition data.
TimeGeneratedTimeGenerated すべてAll (検索と他の画面で) タイムライン、タイムセレクターを動作させるために使用されます。Used to drive the timeline, timeselectors (in search and in other screens). これは (通常はエージェント上で) データが生成された時間を表します。It represents when the piece of data was generated (typically on the agent). 時間は ISO 形式で表され、常に UTC です。The time is expressed in ISO format, and is always UTC. 既存のインストルメンテーションに基づく種類 (つまり、ログのイベント) の場合、通常、これはログ エントリ/行/レコードが記録された実際の時間です。In the case of types that are based on existing instrumentation (that is, events in a log), this is typically the real time that the log entry/line/record was logged. 管理パックによってまたはクラウド内で生成された他の種類 (推奨事項やアラートなど) の場合、時間は別のものを表します。For some of the other types that are produced either via management packs or in the cloud (for example, recommendations or alerts), the time represents something different. 何らかの構成のスナップショットを使用してこの新しいデータが収集された時間、またはそれに基づいて推奨事項/アラートが生成された時間になります。This is the time when this new piece of data with a snapshot of a configuration of some sort was collected, or a recommendation/alert was produced based on it.
EventIDEventID イベントEvent Windows イベント ログ内のイベント ID。EventID in the Windows event log.
EventLogEventLog イベントEvent Windows によってイベントが記録されたイベント ログ。Event log where the event was logged by Windows.
EventLevelNameEventLevelName イベントEvent 重大/警告/情報/成功Critical/warning/information/success
EventLevelEventLevel イベントEvent 重大/警告/情報/成功を表す数値 (より簡単で読みやすいクエリにするには EventLevelName を代わりに使用します)。Numerical value for critical/warning/information/success (use EventLevelName instead for easier/more readable queries).
SourceSystemSourceSystem すべてAll (サービスへの接続モードの観点での) データ ソース。Where the data comes from (in terms of attach mode to the service). たとえば、Microsoft System Center Operations Manager や Azure Storage などがあります。Examples include Microsoft System Center Operations Manager and Azure Storage.
ObjectNameObjectName PerfHourlyPerfHourly Windows パフォーマンス オブジェクト名。Windows performance object name.
InstanceNameInstanceName PerfHourlyPerfHourly Windows パフォーマンス カウンターのインスタンス名。Windows performance counter instance name.
CounteNameCounteName PerfHourlyPerfHourly Windows パフォーマンス カウンターの名前。Windows performance counter name.
ObjectDisplayNameObjectDisplayName PerfHourly、ConfigurationAlert、ConfigurationObject、ConfigurationObjectPropertyPerfHourly, ConfigurationAlert, ConfigurationObject, ConfigurationObjectProperty Operations Manager でパフォーマンスの収集ルールの対象となったオブジェクトの表示名。Display name of the object targeted by a performance collection rule in Operations Manager. Operational Insights によって検出されたオブジェクトまたはアラートが生成されたオブジェクトの表示名の場合もあります。Could also be the display name of the object discovered by Operational Insights, or against which the alert was generated.
RootObjectNameRootObjectName PerfHourly、ConfigurationAlert、ConfigurationObject、ConfigurationObjectPropertyPerfHourly, ConfigurationAlert, ConfigurationObject, ConfigurationObjectProperty Operations Manager でパフォーマンスの収集ルールの対象となったオブジェクトの親の親の表示名 (二重ホスティング関係)。Display name of the parent of the parent (in a double hosting relationship) of the object targeted by a performance collection rule in Operations Manager. Operational Insights によって検出されたオブジェクトまたはアラートが生成されたオブジェクトの表示名の場合もあります。Could also be the display name of the object discovered by Operational Insights, or against which the alert was generated.
コンピューターComputer ほとんどの種類Most types データが属しているコンピューターの名前。Computer name that the data belongs to.
DeviceNameDeviceName ProtectionStatusProtectionStatus データが属しているコンピューターの名前 ("Computer" と同じ)。Computer name the data belongs to (same as "Computer").
DetectionIdDetectionId ProtectionStatusProtectionStatus
ThreatStatusRankThreatStatusRank ProtectionStatusProtectionStatus 脅威の状態のランクは脅威の状態の数値表現です。Threat status rank is a numerical representation of the threat status. HTTP 応答コードと同様に、ランクを表す数値の飛びは新しい状態を追加できる余地を残すためです (脅威なしを示す数値が 100 でも 0 でもなく 150 なのはこのためです)。Similar to HTTP response codes, the ranking has gaps between the numbers (which is why no threats is 150 and not 100 or 0), leaving room to add new states. 脅威の状態と保護の状態のロールアップでは、選択された期間内のコンピューターの状態で、最悪のものが表示されます。For a rollup of threat status and protection status, the intention is to show the worst state that the computer has been in during the selected time period. 数値を使用して異なる状態にランクを付けて、数値が最も高いレコードを検索できるようになっています。The numbers rank the different states, so you can look for the record with the highest number.
ThreatStatusThreatStatus ProtectionStatusProtectionStatus ThreatStatus の説明。ThreatStatusRank と 1 対 1 で対応しています。Description of ThreatStatus, maps 1:1 with ThreatStatusRank.
TypeofProtectionTypeofProtection ProtectionStatusProtectionStatus コンピューターで検出されたマルウェア対策製品。なし、Microsoft Malware Removal Tool、Forefront など。Antimalware product that is detected in the computer: none, Microsoft Malware Removal tool, Forefront, and so on.
ScanDateScanDate ProtectionStatusProtectionStatus
SourceHealthServiceIdSourceHealthServiceId ProtectionStatus、RequiredUpdateProtectionStatus, RequiredUpdate このコンピューターのエージェント用の HealthService ID。HealthService ID for this computer's agent.
HealthServiceIdHealthServiceId ほとんどの種類Most types このコンピューターのエージェント用の HealthService ID。HealthService ID for this computer's agent.
ManagementGroupNameManagementGroupName ほとんどの種類Most types Operations Manager に接続されたエージェントの管理グループの名前。Management Group Name for Operations Manager-attached agents. それ以外の場合は、null または空白です。Otherwise, it is null/blank.
ObjectTypeObjectType ConfigurationObjectConfigurationObject Log Analytics の構成評価で検出されたこのオブジェクトの種類 (Operations Manager 管理パックの型/クラスに類似)。Type (as in Operations Manager management pack's type/class) for this object, discovered by Log Analytics configuration assessment.
UpdateTitleUpdateTitle RequiredUpdateRequiredUpdate インストールされていないことが検出された更新プログラムの名前。Name of the update that was found not installed.
PublishDatePublishDate RequiredUpdateRequiredUpdate 更新プログラムが Microsoft Update に公開された日時。When the update was published on Microsoft Update.
サーバーServer RequiredUpdateRequiredUpdate データが属しているコンピューターの名前 ("Computer" と同じ)。Computer name the data belongs to (same as "Computer").
製品Product RequiredUpdateRequiredUpdate 更新プログラムが適用される製品。Product that the update applies to.
UpdateClassificationUpdateClassification RequiredUpdateRequiredUpdate 更新の種類 (更新プログラムのロールアップ、Service Pack など)。Type of update (for example, update rollup or service pack).
KBIDKBID RequiredUpdateRequiredUpdate このベスト プラクティスまたは更新プログラムについて説明しているサポート技術情報の ID。KB article ID that describes this best practice or update.
WorkflowNameWorkflowName ConfigurationAlertConfigurationAlert アラートを生成したルールまたはモニターの名前。Name of the rule or monitor that produced the alert.
SeveritySeverity ConfigurationAlertConfigurationAlert アラートの重大度。Severity of the alert.
優先順位Priority ConfigurationAlertConfigurationAlert アラートの優先度。Priority of the alert.
IsMonitorAlertIsMonitorAlert ConfigurationAlertConfigurationAlert このアラートがモニターとルールのどちらによって生成されたか (モニターの場合は true、ルールの場合は fase)Is this alert generated by a monitor (true) or a rule (false)?
AlertParametersAlertParameters ConfigurationAlertConfigurationAlert Log Analytics アラートのパラメーターを含む XML。XML with the parameters of the Log Analytics alert.
ContextContext ConfigurationAlertConfigurationAlert Log Analytics アラートのコンテキストを含む XML。XML with the context of the Log Analytics alert.
ワークロードWorkload ConfigurationAlertConfigurationAlert アラートが参照するテクノロジまたはワークロード。Technology or workload that the alert refers to.
AdvisorWorkloadAdvisorWorkload 推奨Recommendation 推奨事項が参照するテクノロジまたはワークロード。Technology or workload that the recommendation refers to.
DescriptionDescription ConfigurationAlertConfigurationAlert アラートの説明 (簡略版)。Alert description (short).
DaysSinceLastUpdateDaysSinceLastUpdate UpdateAgentUpdateAgent (このレコードの TimeGenerated の日付から) 何日前にこのエージェントが Windows Server Update Service (WSUS) または Microsoft Update から更新プログラムをインストールしたかを示す日数。How many days ago (relative to TimeGenerated of this record) did this agent install any update from Windows Server Update Service (WSUS) or Microsoft Update?
DaysSinceLastUpdateBucketDaysSinceLastUpdateBucket UpdateAgentUpdateAgent WSUS/Microsoft Update の更新プログラムが何日前にコンピューターにインストールされたかを示す、DaysSinceLastUpdate に基づくタイム バケット分類。Based on DaysSinceLastUpdate, a categorization in time buckets of how long ago a computer last installed any update from WSUS/Microsoft Update.
AutomaticUpdateEnabledAutomaticUpdateEnabled UpdateAgentUpdateAgent このエージェントでの更新プログラムの自動チェックの設定 (有効/無効)Is automatic update checking enabled or disabled on this agent?
AutomaticUpdateValueAutomaticUpdateValue UpdateAgentUpdateAgent 更新プログラムの自動チェックの設定内容 (自動的にダウンロードしてインストール、ダウンロードのみ、またはチェックのみ)Is automatic update checking set to automatically download and install, only download, or only check?
WindowsUpdateAgentVersionWindowsUpdateAgentVersion UpdateAgentUpdateAgent Microsoft Update エージェントのバージョン番号。Version number of the Microsoft Update agent.
WSUSServerWSUSServer UpdateAgentUpdateAgent この更新エージェントのターゲット WSUS サーバーWhich WSUS server is this update agent targeting?
OSVersionOSVersion UpdateAgentUpdateAgent この更新エージェントが実行されているオペレーティング システムのバージョン。Version of the operating system this update agent is running on.
名前Name Recommendation、ConfigurationObjectPropertyRecommendation, ConfigurationObjectProperty 推奨事項の名前/タイトル、または Log Analytics の構成評価でのプロパティの名前。Name/title of the recommendation, or name of the property from Log Analytics configuration assessment.
Value ConfigurationObjectPropertyConfigurationObjectProperty Log Analytics の構成評価でのプロパティの値。Value of a property from Log Analytics configuration assessment.
KBLinkKBLink 推奨Recommendation このベスト プラクティスまたは更新プログラムについて説明しているサポート技術情報の URL。URL to the KB article that describes this best practice or update.
RecommendationStatusRecommendationStatus 推奨Recommendation 推奨事項は、単に検索インデックスに追加されるのではなく、そのレコードが更新される数少ない種類のデータです。Recommendations are among the few types whose records get updated, not just added to the search index. この状態は、推奨事項の状態 (アクティブ/オープン) や、それが解決されているかどうかの Log Analytics による検出の有無によって変化します。This status changes whether the recommendation is active/open, or if Log Analytics detects that it has been resolved.
RenderedDescriptionRenderedDescription イベントEvent Windows イベントの表示の説明 (設定されたパラメーターを含む再使用テキスト)。Rendered description (reused text with populated parameters) of a Windows event.
ParameterXmlParameterXml イベントEvent Windows イベントのデータ セクションのパラメーターを使用する XML (イベント ビューアーに表示)。XML with the parameters in the data section of a Windows Event (as seen in event viewer).
EventDataEventData イベントEvent Windows イベントのデータ セクション全体のパラメーターを使用する XML (イベント ビューアーに表示)。XML with the whole data section of a Windows Event (as seen in event viewer).
からSource イベントEvent イベントを生成したイベント ログのソース。Event log source that generated the event.
EventCategoryEventCategory イベントEvent Windows イベント ログから直接取得されるイベントのカテゴリ。Category of the event, directly from the Windows event log.
UserNameUserName イベントEvent Windows イベントのユーザー名 (通常は NT AUTHORITY\LOCALSYSTEM)。User name of the Windows event (typically, NT AUTHORITY\LOCALSYSTEM).
SampleValueSampleValue PerfHourlyPerfHourly パフォーマンス カウンターの 1 時間ごとの集計の平均値。Average value for the hourly aggregation of a performance counter.
MinMin PerfHourlyPerfHourly パフォーマンス カウンターの 1 時間ごとの集計の最小値。Minimum value in the hourly interval of a performance counter hourly aggregate.
maxMax PerfHourlyPerfHourly パフォーマンス カウンターの 1 時間ごとの集計の最大値。Maximum value in the hourly interval of a performance counter hourly aggregate.
Percentile95Percentile95 PerfHourlyPerfHourly パフォーマンス カウンターの 1 時間ごとの集計の 95 パーセンタイル値。The 95th percentile value for the hourly interval of a performance counter hourly aggregate.
SampleCountSampleCount PerfHourlyPerfHourly この 1 時間ごとの集計レコードを生成するために使用された生のパフォーマンス カウンターのサンプル数。How many raw performance counter samples were used to produce this hourly aggregate record.
ThreatThreat ProtectionStatusProtectionStatus 検出されたマルウェアの名前。Name of malware found.
StorageAccountStorageAccount W3CIISLogW3CIISLog ログの読み取りが行われた Azure Storage アカウント。Azure Storage account the log was read from.
AzureDeploymentIDAzureDeploymentID W3CIISLogW3CIISLog ログが属しているクラウド サービスの Azure デプロイ ID。Azure deployment ID of the cloud service the log belongs to.
役割Role W3CIISLogW3CIISLog ログが属している Azure クラウド サービスのロール。Role of the Azure cloud service the log belongs to.
RoleInstanceRoleInstance W3CIISLogW3CIISLog ログが属している Azure ロールの RoleInstance。RoleInstance of the Azure role that the log belongs to.
sSiteNamesSiteName W3CIISLogW3CIISLog ログが属している IIS Web サイト (メタベース表記)。元のログの s-sitename フィールドに相当します。IIS website that the log belongs to (metabase notation); the s-sitename field in the original log.
sComputerNamesComputerName W3CIISLogW3CIISLog 元のログの s computername フィールド。The s-computername field in the original log.
sIPsIP W3CIISLogW3CIISLog HTTP 要求が送信されたサーバーの IP アドレス。Server IP address the HTTP request was addressed to. 元のログの s-ip フィールド。The s-ip field in the original log.
csMethodcsMethod W3CIISLogW3CIISLog HTTP 要求でクライアントによって使用される HTTP メソッド (GET/POST など)。HTTP method (for example, GET/POST) used by the client in the HTTP request. 元のログの cs-method。The cs-method in the original log.
cIPcIP W3CIISLogW3CIISLog HTTP 要求の送信元クライアントの IP アドレス。Client IP address the HTTP request came from. 元のログの c-ip フィールド。The c-ip field in the original log.
csUserAgentcsUserAgent W3CIISLogW3CIISLog クライアントによって宣言された HTTP ユーザー エージェント (ブラウザーまたはそれ以外)。HTTP User-Agent declared by the client (browser or otherwise). 元のログの cs-user-agent。The cs-user-agent in the original log.
scStatusscStatus W3CIISLogW3CIISLog サーバーによってクライアントに返された HTTP 状態コード (200/403/500 など)。HTTP Status code (for example, 200/403/500) returned by the server to the client. 元のログの cs-status。The cs-status in the original log.
TimeTakenTimeTaken W3CIISLogW3CIISLog 要求が完了するまでにかかった時間 (ミリ秒単位)。How long (in milliseconds) that the request took to complete. 元のログの timetaken フィールド。The timetaken field in the original log.
csUriStemcsUriStem W3CIISLogW3CIISLog 要求された相対 URI (ホスト アドレスなし。つまり /search)。Relative URI (without host address, that is, /search ) that was requested. 元のログの cs-uristem フィールド。The cs-uristem field in the original log.
csUriQuerycsUriQuery W3CIISLogW3CIISLog URI クエリ。URI query. URI クエリは ASP ページなどの動的なページに対してのみ必要であるため、このフィールドには通常は静的なページ用のハイフンが含まれます。URI queries are necessary only for dynamic pages, such as ASP pages, so this field usually contains a hyphen for static pages.
sPortsPort W3CIISLogW3CIISLog HTTP 要求が送信された (および IIS がピックアップしてリッスンする) サーバーのポート。Server port that the HTTP request was sent to (and that IIS listens to, since it picked it up).
csUserNamecsUserName W3CIISLogW3CIISLog 認証されたユーザーの名前 (要求が認証され、匿名でない場合)。Authenticated user name, if the request is authenticated and not anonymous.
csVersioncsVersion W3CIISLogW3CIISLog 要求で使用された HTTP プロトコルのバージョン (たとえば HTTP/1.1)。HTTP Protocol version used in the request (for example, HTTP/1.1).
csCookiecsCookie W3CIISLogW3CIISLog Cookie 情報。Cookie information.
csReferercsReferer W3CIISLogW3CIISLog ユーザーが最後にアクセスしたサイト。Site that the user last visited. 現在のサイトへのリンクを提供したサイトThis site provided a link to the current site.
csHostcsHost W3CIISLogW3CIISLog 要求されたホスト ヘッダー (www.mysite.com など)。Host header (for example, www.mysite.com) that was requested.
scSubStatusscSubStatus W3CIISLogW3CIISLog 副状態エラー コード。Substatus error code.
scWin32StatusscWin32Status W3CIISLogW3CIISLog Windows 状態コード。Windows status code.
csBytescsBytes W3CIISLogW3CIISLog クライアントからサーバーへの要求で送信されたバイト数。Bytes sent in the request from the client to the server.
scBytesscBytes W3CIISLogW3CIISLog サーバーからクライアントへの応答で返されたバイト数。Bytes returned back in the response from the server to the client.
ConfigChangeTypeConfigChangeType ConfigurationChangeConfigurationChange 変更の種類 (Windows サービス/ソフトウェアなど)。Type of change (for example, WindowsServices/Software).
ChangeCategoryChangeCategory ConfigurationChangeConfigurationChange 変更のカテゴリ (変更/追加/削除)。Category of the change (Modified/Added/Removed).
SoftwareTypeSoftwareType ConfigurationChangeConfigurationChange ソフトウェアの種類 (更新プログラム/アプリケーション)。Type of software (Update/Application).
SoftwareNameSoftwareName ConfigurationChangeConfigurationChange ソフトウェアの名前 (ソフトウェアの変更にのみ適用)。Name of the software (only applicable to software changes).
発行元Publisher ConfigurationChangeConfigurationChange ソフトウェアを公開しているベンダー (ソフトウェアの変更にのみ適用)。Vendor who publishes the software (only applicable to software changes).
SvcChangeTypeSvcChangeType ConfigurationChangeConfigurationChange Windows サービスに適用された変更の種類 (State/StartupType/Path/ServiceAccount)。Type of change that was applied on a Windows service (State/StartupType/Path/ServiceAccount). Windows サービスの変更のみが対象となります。This is only applicable to Windows service changes.
SvcDisplayNameSvcDisplayName ConfigurationChangeConfigurationChange 変更されたサービスの表示名。Display name of the service that was changed.
SvcNameSvcName ConfigurationChangeConfigurationChange 変更されたサービスの名前。Name of the service that was changed.
SvcStateSvcState ConfigurationChangeConfigurationChange サービスの新しい (現在の) 状態。New (current) state of the service.
SvcPreviousStateSvcPreviousState ConfigurationChangeConfigurationChange サービスの直前の既知の状態 (サービスの状態が変更された場合のみ適用)。Previous known state of the service (only applicable if service state changed).
SvcStartupTypeSvcStartupType ConfigurationChangeConfigurationChange サービスのスタートアップの種類。Service startup type.
SvcPreviousStartupTypeSvcPreviousStartupType ConfigurationChangeConfigurationChange 直前のサービスのスタートアップの種類 (サービスのスタートアップの種類が変更された場合のみ適用)。Previous service startup type (only applicable if service startup type changed).
SvcAccountSvcAccount ConfigurationChangeConfigurationChange サービス アカウント。Service account.
SvcPreviousAccountSvcPreviousAccount ConfigurationChangeConfigurationChange 直前のサービス アカウント (サービス アカウントが変更された場合のみ適用)。Previous service account (only applicable if service account changed).
SvcPathSvcPath ConfigurationChangeConfigurationChange Windows サービスの実行可能ファイルへのパス。Path to the executable of the Windows service.
SvcPreviousPathSvcPreviousPath ConfigurationChangeConfigurationChange Windows サービスの実行可能ファイルの直前のパス (パスが変更された場合にのみ適用)。Previous path of the executable for the Windows service (only applicable if it changed).
SvcDescriptionSvcDescription ConfigurationChangeConfigurationChange サービスの説明。Description of the service.
前へPrevious ConfigurationChangeConfigurationChange このソフトウェアの直前の状態 (インストールされている/インストールされていない/直前のバージョン)。Previous state of this software (Installed/Not Installed/previous version).
CurrentCurrent ConfigurationChangeConfigurationChange このソフトウェアの最新の状態 (インストールされている/インストールされていない/現在のバージョン)。Latest state of this software (Installed/Not Installed/current version).

次のステップNext steps

ログ検索の詳細については、以下を参照してください。For additional information about log searches: