createtable
Utilice el comando createtable para tabular uno o más campos de los resultados del comando link.
Sintaxis:
createtable name = <name> [limit = <limit>] select <field_selects> [, <field_selects>]*
Parámetros
En la siguiente tabla se muestran los parámetros utilizados en este comando, junto con sus descripciones.
| Parámetro | Descripción |
|---|---|
name |
Nombre mostrado de la tabla |
limit |
Número máximo de filas para la tabla. El valor predeterminado es 500, que es el límite máximo. |
field_selects |
Sintaxis: <output_fields> [from <table>]
|
El siguiente comando une el resultado del comando link con el resultado del comando sequence:
* | link Entity
| sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
| createtable name = Events select Entity, literal(High) as 'Risk Level' select 'Start Time', Count from 'Security Event'
El siguiente comando resume el resultado del comando eventstats:
* | link Entity, Severity
| eventstats avg('Content Size') as 'Avg Content Size' by Severity
| createtable name = 'Size By Severity' select Severity, 'Avg Content Size'