clustercompare
Mit dem Befehl clustercompare
können Sie eine Cluster-Collection mit einer anderen vergleichen und die Cluster anzeigen, die ausschließlich im aktuellen Bereich vorhanden sind, sowie diejenigen, die ausschließlich im Baselinebereich vorhanden sind. Dieser Befehl gibt eine Tabelle mit neun Spalten zurück:
- Collection: Der Name der Collection, in der Daten persistiert werden
- ID: Cluster-ID, die innerhalb der Collection eindeutig ist
- Logquelle: Die Quelle des Clusters
- Anzahl: Anzahl der Logdatensätze mit dieser Signatur
- Clusterbeispiel: Ein Beispiellogdatensatz aus der Signatur
- Sampleanzahl: Die Anzahl der Sample für jedes Muster (kann in bestimmten Fällen auch mehrere Sample sein)
- Verlauf: Eine berechnete Zahl, die jedem eindeutigen Trend zugewiesen ist, um ähnliche Trends zusammenzufassen
- Trend: Trend der Logeinträge, die mit dem Muster im Zeitverlauf übereinstimmen
- Score: Ein berechneter Wert, der jedem Cluster zugewiesen ist, das bei der Standardsortierung verwendet wird
Syntax
clustercompare [timeshift = <offset> | starttime = <datetime> endtime = <datetime>] [includetrends = [true | false]] [span = <span>] [<baseline_query>]
Parameter
In der folgenden Tabelle sind die in diesem Befehl verwendeten Parameter sowie deren Beschreibungen aufgeführt.
Parameter | Beschreibung |
---|---|
|
Syntax:
|
|
Legt den Start- und Endzeitbereich der Baselineclustererfassung explizit fest. |
|
Gibt an, ob die Ergebnisse Trenddaten enthalten sollen. Wenn includeTrends nicht angegeben ist, wird der Standardwert |
|
Legt die Zeitspanne fest, die für das Ergebnishistogramm verwendet werden soll. Syntax:
|
|
Ermöglicht die Angabe einer anderen Suchabfrage für die Baselineclustererfassung. |
Der folgende Befehl vergleicht host1-Cluster im aktuellen Bereich mit host2-Clustern von vor 7 Tagen:
Entity = host1 | clustercompare timeshift = -7days [ Entity = host2]
Der folgende Befehl vergleicht Cluster im aktuellen Bereich mit-Clustern von einem anderen Zeitraum:
* | clustercompare starttime = '2018-06-07T00:00:00Z' endtime ='2018-06-14T00:00:00Z'