timecluster

Verwenden Sie diesen Befehl, um die Zeitreihendiagramme basierend darauf zu gruppieren, wie ähnlich sie zueinander sind.

Syntax

timecluster [<timecluster_options>] <stats_function> (<field_name>) [as new_field_name] [, <stats_function> (<field_name>) [as new_field_name]]* by <field_name> [, <field_name>]*

Parameter

In der folgenden Tabelle sind die mit diesem Befehl verwendeten Parameter sowie deren Beschreibungen aufgeführt.

Parameter Beschreibung

timecluster_options

Mit diesem Parameter geben Sie an, wie die Daten in Buckets eingeteilt werden sollen. Zulässige Werte für diesen Parameter müssen das Format [span = <int><timescale>] [field = <field_name>][maxvalues = <limit>][name = <chart_name>] aufweisen.

span

Mit diesem Parameter können Sie die Größe jedes Buckets anhand einer Zeitspanne festlegen. Zulässige Werte für diesen Parameter müssen dem Format <int><timescale> entsprechen.

Mit dem Parameter timescale können Sie die Zeit für das Festlegen der Größe der Buckets angeben. Zulässige Werte für diesen Parameter müssen <sec>, <min>, <hour>, <day>, <week>, <mon> sein.

Syntax für timescale:

sec: Zulässige Werte für diesen Parameter sind s, sec, secs, second und seconds.

min: Zulässige Werte für diesen Parameter sind m, min, mins, minute oder minutes.

hour: Zulässige Werte für diesen Parameter sind h, hr, hrs, hour und hours.

day: Zulässige Werte für diesen Parameter sind d, day und days.

week: Zulässige Werte für diesen Parameter sind w, week und weeks.

mon: Zulässige Werte für diesen Parameter sind mon, month und months.

field

Feld muss einen Zeitstempelwert haben. Wenn nicht angegeben, wird Start Time verwendet.

maxvalues

Reduzieren Sie die Anzahl der aggregierten Werte, die für eine Funktion zurückgegeben werden.

name

Für das Diagramm anzuzeigender Name.

Hinweis

Sie können die Funktionen, die mit dem Befehl (stats) verknüpft sind, auch mit dem Befehl (timecluster) verwenden. Einzelheiten zu den Funktionen und Beispiele für die Verwendung der Funktionen mit dem Befehl finden Sie unter stats.

Beispiel für die Verwendung dieses Befehls in typischen Szenarios:

Die folgende Abfrage gruppiert das Zeitreihenmuster nach Entity.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | timecluster avg('Content Size') by Entity

Die folgende Abfrage gruppiert die Zeitreihenmuster nach Entity nur für schwerwiegende Logs.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | addfields [ * | where Severity = fatal | timecluster avg('Content Size') by Entity ]