clustercompare

Mit dem Befehl clustercompare können Sie eine Cluster-Collection mit einer anderen vergleichen und die Cluster anzeigen, die ausschließlich im aktuellen Bereich vorhanden sind, sowie diejenigen, die ausschließlich im Baselinebereich vorhanden sind. Dieser Befehl gibt eine Tabelle mit neun Spalten zurück:

  • Collection: Der Name der Collection, in der Daten persistiert werden
  • ID: Cluster-ID, die innerhalb der Collection eindeutig ist
  • Logquelle: Die Quelle des Clusters
  • Anzahl: Anzahl der Logdatensätze mit dieser Signatur
  • Clusterbeispiel: Ein Beispiellogdatensatz aus der Signatur
  • Sampleanzahl: Die Anzahl der Sample für jedes Muster (kann in bestimmten Fällen auch mehrere Sample sein)
  • Verlauf: Eine berechnete Zahl, die jedem eindeutigen Trend zugewiesen ist, um ähnliche Trends zusammenzufassen
  • Trend: Trend der Logeinträge, die mit dem Muster im Zeitverlauf übereinstimmen
  • Score: Ein berechneter Wert, der jedem Cluster zugewiesen ist, das bei der Standardsortierung verwendet wird

Syntax

clustercompare [timeshift = <offset> | starttime = <datetime> endtime = <datetime>] [includetrends = [true | false]] [span = <span>] [<baseline_query>]

Parameter

In der folgenden Tabelle sind die in diesem Befehl verwendeten Parameter sowie deren Beschreibungen aufgeführt.

Parameter Beschreibung

offset

offset legt den Zeitbereich für die Erfassung des Baselineclusters als Offset des aktuellen Zeitbereichs fest.

Syntax: <direction><int><timescale> OR auto

  • auto: Timeshift entspricht der Fenstergröße des aktuellen Zeitbereichs in negativer Richtung.
  • direction-Werte: + | -
  • timescale-Syntax: <sec> | <min> | <hour> | <day> | <week> | <month>
  • sec-Werte: s | sec | secs | second | seconds
  • min-Werte: m | min | mins | minute | minutes
  • hour-Werte: h | hr | hrs | hour | hours
  • week-Werte: W | Woche | Wochen
  • month-Werte: mon | month | months

datetime

Legt den Start- und Endzeitbereich der Baselineclustererfassung explizit fest.

includetrends

Gibt an, ob die Ergebnisse Trenddaten enthalten sollen. Wenn includeTrends nicht angegeben ist, wird der Standardwert true verwendet.

span

Legt die Zeitspanne fest, die für das Ergebnishistogramm verwendet werden soll.

Syntax: <int><timescale>

  • timescale-Syntax: <sec> | <min> | <hour> | <day> | <week> | <month>
  • sec-Werte: s | sec | secs | second | seconds
  • min-Werte: m | min | mins | minute | minutes
  • hour-Werte: h | hr | hrs | hour | hours
  • week-Werte: W | Woche | Wochen
  • month-Werte: mon | month | months

baseline_query

Ermöglicht die Angabe einer anderen Suchabfrage für die Baselineclustererfassung.

Der folgende Befehl vergleicht host1-Cluster im aktuellen Bereich mit host2-Clustern von vor 7 Tagen:

Entity = host1 | clustercompare timeshift = -7days [ Entity = host2]

Der folgende Befehl vergleicht Cluster im aktuellen Bereich mit-Clustern von einem anderen Zeitraum:

* | clustercompare starttime = '2018-06-07T00:00:00Z' endtime ='2018-06-14T00:00:00Z'