rare

Verwenden Sie den Befehl rare, um n Ergebnisse der am wenigsten häufigen Werte aller Felder in der Feldliste anzuzeigen. Optional können Sie nach zusätzlichen Feldern gruppieren.

Syntax

rare [<rare_options>] <field_name> [, <field_name>, ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Parameter

In der folgenden Tabelle sind die in diesem Befehl verwendeten Parameter sowie deren Beschreibungen aufgeführt.

Parameter Beschreibung

field_name

Geben Sie das Feld an, dessen seltene Werte ermittelt werden müssen.

rare_options

Syntax:

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit: Geben Sie die Anzahl der zurückzugebenden Ergebnisse an. Standardwert ist 10, wenn nicht angegeben. Wenn der Wert -1 lautet, werden alle Zeilen zurückgegeben.

showcount: Geben Sie an, ob die Häufigkeitsanzahl in den Ergebnissen zurückgegeben werden muss. Der Standardwert ist false, falls nicht angegeben.

showpercent: Geben Sie an, ob der Prozentsatz der Häufigkeit in den Ergebnissen zurückgegeben werden muss. Der Standardwert ist false, falls nicht angegeben.

Die folgenden Abfragen geben 10 Entitys mit Dringlichkeitswerten der niedrigsten Häufigkeit zurück:

Mit dem Befehl link:

* | link Entity
    | stats latest(Severity) as Severity
    | rare Severity

Ohne link-Befehl:

* | stats latest(Severity) as Severity by Entity 
    | rare Severity