timecluster

Utilice este comando para agrupar los gráficos de serie de tiempo según su similitud.

Sintaxis

timecluster [<timecluster_options>] <stats_function> (<field_name>) [as new_field_name] [, <stats_function> (<field_name>) [as new_field_name]]* by <field_name> [, <field_name>]*

Parámetros

En la siguiente tabla se muestran los parámetros utilizados con este comando, junto con sus descripciones.

Parámetro Descripción

timecluster_options

Utilice este parámetro para especificar cómo se deben incluir los datos en el cubo. Los valores permitidos para este parámetro deben seguir el formato [span = <int><timescale>] [field = <field_name>][maxvalues = <limit>][name = <chart_name>].

span

Utilice este parámetro para definir el tamaño de cada cubo, utilizando una longitud de período basada en el tiempo. Los valores permitidos para este parámetro deben tener el formato <int><timescale>.

Utilice el parámetro timescale para especificar el tiempo para ajustar el tamaño de los cubos. Los valores permitidos para este parámetro deben ser <sec>, <min>, <hour>, <day>, <week>, <mon>.

Sintaxis para timescale:

sec: los valores permitidos para este parámetro incluyen s, sec, secs, second y seconds.

min: los valores permitidos para este parámetro incluyen m, min, mins, minute o minutes.

hour: los valores permitidos para este parámetro son h, hr, hrs, hour y hours.

week: los valores permitidos para este parámetro son w, week y weeks.

mon: los valores permitidos para este parámetro son mon, month y months.

field

El campo debe tener un valor de registro de hora. Si no se especifica, se utiliza Start Time.

maxvalues

Reduzca el número de valores agregados que se devolverán para una función.

name

Nombre que se mostrará para el gráfico.

Nota

También puede utilizar las funciones asociadas al comando stats con el comando timecluster. Para obtener detalles sobre las funciones y los ejemplos de uso de las funciones con el comando, consulte stats.

Para ver un ejemplo del uso de este comando en escenarios habituales, consulte:

La siguiente consulta agrupa el patrón de serie de tiempo por entidad.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | timecluster avg('Content Size') by Entity

La siguiente consulta agrupa los patrones de serie temporal por entidad solo para logs fatales.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | addfields [ * | where Severity = fatal | timecluster avg('Content Size') by Entity ]