timecluster

Mit diesem Befehl können Sie die Zeitreihendiagramme nach ihrer Ähnlichkeit gruppieren.

Syntax

timecluster [<timecluster_options>] <stats_function> (<field_name>) [as new_field_name] [, <stats_function> (<field_name>) [as new_field_name]]* by <field_name> [, <field_name>]*

Parameter

In der folgenden Tabelle sind die mit diesem Befehl verwendeten Parameter sowie deren Beschreibungen aufgeführt.

Parameter Beschreibung

timecluster_options

Mit diesem Parameter geben Sie an, wie die Daten in Buckets eingeteilt werden sollen. Zulässige Werte für diesen Parameter müssen dem Format [span = <int><timescale>] [field = <field_name>][maxvalues = <limit>][name = <chart_name>] entsprechen.

span

Mit diesem Parameter können Sie die Größe jedes Buckets anhand einer Zeitspanne festlegen. Zulässige Werte für diesen Parameter müssen dem Format <int><timescale> entsprechen.

Mit dem Parameter timescale können Sie die Zeit für die Größe der Buckets angeben. Zulässige Werte für diesen Parameter müssen entweder <sec>, <min>, <hour>, <day>, <week>, <mon> sein.

Syntax für timescale:

sec: Zu den zulässigen Werten für diesen Parameter gehören s, sec, secs, second und seconds.

min: Zulässige Werte für diesen Parameter: m, min, mins, minute und minutes.

hour: Zu den zulässigen Werten für diesen Parameter gehören h, hr, hrs, hour und hours.

week: Zulässige Werte für diesen Parameter: w, week und weeks.

mon: Zulässige Werte für diesen Parameter: mon, month und months.

field

Feld muss einen Zeitstempelwert aufweisen. Wenn nicht angegeben, wird Start Time verwendet.

maxvalues

Reduzieren Sie die Anzahl der aggregierten Werte, die für eine Funktion zurückgegeben werden sollen.

name

Name für das Diagramm.

Hinweis

Sie können die Funktionen, die mit dem Befehl stats verknüpft sind, auch mit dem Befehl timecluster verwenden. Einzelheiten zu den Funktionen und Beispiele für die Verwendung der Funktionen mit dem Befehl finden Sie unter stats.

Beispiel für die Verwendung dieses Befehls in typischen Szenarios:

Die folgende Abfrage gruppiert das Zeitreihenmuster nach Entity.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | timecluster avg('Content Size') by Entity

Die folgende Abfrage gruppiert die Zeitreihenmuster nur für Logs mit schwerwiegenden Fehlern nach Entity.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | addfields [ * | where Severity = fatal | timecluster avg('Content Size') by Entity ]