frequent

Verwenden Sie den Befehl frequent, um n Ergebnisse der häufigsten Werte aller Felder in der Feldliste anzuzeigen. Optional können Sie nach zusätzlichen Feldern gruppieren.

Syntax

frequent [<frequent_options>] <field_name> [, <field_name>), ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Parameter

In der folgenden Tabelle sind die in diesem Befehl verwendeten Parameter sowie deren Beschreibungen aufgeführt.

Parameter Beschreibung

field_name

Geben Sie das Feld an, dessen häufige Werte ermittelt werden müssen.

frequent_options

Syntax:

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit: Geben Sie die Anzahl der zurückzugebenden Ergebnisse an. Standardwert ist 10, wenn nicht angegeben. Wenn der Wert -1 lautet, werden alle Zeilen zurückgegeben.

showcount: Geben Sie an, ob die Häufigkeitsanzahl in den Ergebnissen zurückgegeben werden muss. Der Standardwert ist false, falls nicht angegeben.

showpercent: Geben Sie an, ob der Prozentsatz der Häufigkeit in den Ergebnissen zurückgegeben werden muss. Der Standardwert ist false, falls nicht angegeben.

Die folgenden Abfragen geben 10 Entitys mit Schweregradwerten der höchsten Häufigkeit zurück:

Mit dem Befehl link:

* | link Entity
    | stats latest(Severity) as Severity
    | frequent Severity

Ohne link-Befehl:

* | stats latest(Severity) as Severity by Entity
    | frequent Severity