rare
Verwenden Sie den Befehl rare
, um n Ergebnisse der am wenigsten häufigen Werte aller Felder in der Feldliste anzuzeigen. Optional können Sie nach zusätzlichen Feldern gruppieren.
Syntax
rare [<rare_options>] <field_name> [, <field_name>, ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]
Parameter
In der folgenden Tabelle sind die in diesem Befehl verwendeten Parameter sowie deren Beschreibungen aufgeführt.
Parameter | Beschreibung |
---|---|
|
Geben Sie das Feld an, dessen seltene Werte ermittelt werden müssen. |
|
Syntax: [limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]
|
Die folgenden Abfragen geben 10 Entitys mit Dringlichkeitswerten der niedrigsten Häufigkeit zurück:
Mit dem Befehl link
:
* | link Entity
| stats latest(Severity) as Severity
| rare Severity
Ohne link
-Befehl:
* | stats latest(Severity) as Severity by Entity
| rare Severity