Snippets

Snippet KQL : repérer un drift Diagnostic Settings Azure

Une requête courte pour retrouver les écritures, suppressions et changements de destination qui expliquent une disparition soudaine de logs.

20 juin 2026 azurediagnostic-settingslogskqlmonitoringgovernancerunbookactivity-log

Si les logs disparaissent juste avant ou pendant un incident, vérifie d’abord si un Diagnostic Settings a été modifié, supprimé ou redirigé vers un autre workspace.

kusto diagnostic-settings-drift.kql
let Window = 7d;
AzureActivity
| where TimeGenerated > ago(Window)
| where OperationNameValue has "MICROSOFT.INSIGHTS/DIAGNOSTICSETTINGS"
| project TimeGenerated,
        OperationNameValue,
        ActivityStatusValue,
        ResourceGroup,
        ResourceProviderValue,
        ResourceId,
        Caller,
        CorrelationId,
        Properties
| order by TimeGenerated desc

Lecture rapide : une suppression explique une absence totale de logs ; une écriture réussie peut avoir changé les catégories ou la destination ; un échec répété peut indiquer une automatisation qui tente de remettre une configuration non conforme.