Skip to content
nishi_74322014 edited this page Sep 1, 2026 · 1 revision

KQL (Kusto Query Language)

概要

  • 高度なデータ解析が可能

    • データを探索し、
    • パターンを検出し、
    • 異常と外れ値を特定し、
    • 統計モデリングを作成する。
  • やや難しいが極めて強力

移行メモ(同名の別言語に注意): 本ページは「使用場所」として
Azure Data Explorer / Log Analytics / SharePoint の 3 つを挙げているが、
SharePoint の KQL は別の言語である。

略語 正式名称 用途
KQL Kusto Query Language Azure Data Explorer / Azure Monitor / Sentinel のクエリ
KQL Keyword Query Language SharePoint / Microsoft Search の全文検索クエリ

名前と略語が同じだけで、構文も設計思想もまったく異なる
以下の内容は前者(Kusto)についてのものである。

詳細

使用場所

  • ポータル
  • PowerShell
  • Log Analytics
    • Search API
    • アラート・ルール
    • ビュー
    • エクスポート

構文

補足(原文が空欄のため、要点を補う)

KQL は「テーブルから始めて、パイプ | で演算子を繋いでいく
という単純な構造を持つ。SQL のように節の順序を覚える必要がなく、
書いた順に上から処理されるのが特徴。

// 直近 1 時間で、応答が 500 番台だった要求を、
// 件数の多い順に 10 件
requests
| where timestamp > ago(1h)
| where toint(resultCode) >= 500
| summarize count() by name, resultCode
| order by count_ desc
| take 10

主な演算子は次のとおり。

演算子 役割 SQL で言えば
where 絞り込み WHERE
project / extend 列の選択 / 追加 SELECT
summarize ... by ... 集計 GROUP BY
order by (sort by) 並び替え ORDER BY
take / limit 件数制限 TOP
join / union 結合 / 和 JOIN / UNION
render グラフ描画 (SQL に無い)
bin(col, 5m) 時間の丸め(時系列集計) (SQL に無い)

実務で効く点として、

  • where は可能な限り早い段階に書く(スキャン量=コストが減る)、
  • ago() / between()時間範囲を必ず絞る
  • render timechartその場でグラフ化でき、
    そのまま Dashboard にピン留めできる、

といったものがある。

参考

cloud.config Tech Blog

https://tech-blog.cloud-config.jp/

Microsoft Learn


Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, Azure

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally