extent_id()

适用于:✅Azure 数据资源管理器Azure MonitorMicrosoft Sentinel

返回一个唯一标识符,该标识符标识当前记录在运行查询时驻留的数据分片(“extent”)。

将此函数应用于未附加到数据分片的计算数据将返回空的 guid(全为零)。

弃用的别名:extentid()

谨慎

不保证此函数返回的值随时间推移保持稳定。 系统在后台持续执行数据整理作,这些作可能会导致现有盘区及其 ID 发生更改。

语法

extent_id()

详细了解语法约定

返回

guid 类型的值,该值标识运行查询时当前记录的数据分片或空 guid(所有零)。

示例

以下示例演示如何获取当前具有一小时前记录的所有数据分片的列表,其中包含列 ActivityId的特定值。 它表明,一些查询运算符(这里是 where 运算符,以及 extendproject)保留了有关承载记录的数据分片的信息。

T
| where Timestamp > ago(1h)
| where ActivityId == 'dd0595d4-183e-494e-b88e-54c52fe90e5a'
| extend eid=extent_id()
| summarize by eid