createtable

Utilice el comando createtable para tabular uno o más campos de los resultados del comando link.

Sintaxis:

createtable name = <name> [limit = <limit>] select <field_selects> [, <field_selects>]*

Parámetros

En la siguiente tabla se muestran los parámetros utilizados en este comando, junto con sus descripciones.

Parámetro Descripción
name

Nombre mostrado de la tabla

limit

Número máximo de filas para la tabla. El valor predeterminado es 500, que es el límite máximo.

field_selects Sintaxis: <output_fields> [from <table>]
  • output_fields:

    Sintaxis: <field_name> [as <new_name>] | <literal(name)> [as <new_name>]

    • field_name: campo que se devolverá en el resultado
    • name: devuelve el valor incluido en la función literal() tal cual. Esto resulta útil si desea utilizar un literal de cadena, pero la consulta también tiene un campo con el mismo nombre.
  • table: seleccione campos de la tabla de comandos sequence en lugar de los resultados del comando link.

El siguiente comando une el resultado del comando link con el resultado del comando sequence:

* | link Entity
  | sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
  | createtable name = Events select Entity, literal(High) as 'Risk Level' select 'Start Time', Count from 'Security Event'

El siguiente comando resume el resultado del comando eventstats:

* | link Entity, Severity
  | eventstats avg('Content Size') as 'Avg Content Size' by Severity
  | createtable name = 'Size By Severity' select Severity, 'Avg Content Size'