Usare l'operatore summarize per preparare i dati
Le funzioni make_ restituiscono una matrice dinamica (JSON) basata sullo scopo della funzione specifica.
Funzione make_list()
La funzione restituisce una matrice dinamica (JSON) di tutti i valori dell'espressione nel gruppo.
Questa query KQL filtra per prima cosa l'EventID con l'operatore where. Quindi, per ogni Computer, i risultati sono una matrice JSON di account. La matrice JSON risultante includerà account duplicati.
SecurityEvent
| where EventID == "4624"
| summarize make_list(Account) by Computer
Funzione make_set()
Restituisce una matrice dinamica (JSON) contenente valori distinti che l'espressione accetta nel gruppo.
Questa query KQL filtra per prima cosa l'EventID con l'operatore where. Quindi, per ogni Computer, i risultati sono una matrice JSON di account univoci.
SecurityEvent
| where EventID == "4624"
| summarize make_set(Account) by Computer