rare

Utilisez la commande rare pour afficher n résultats des valeurs les moins fréquentes de tous les champs de la liste. Vous pouvez éventuellement regrouper par champs supplémentaires.

Syntaxe

rare [<rare_options>] <field_name> [, <field_name>, ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Paramètres

Le tableau suivant répertorie les paramètres utilisés dans cette commande, ainsi que leur description.

Paramètre Description

field_name

Indiquez le champ dont les valeurs rares doivent être déterminées.

rare_options

Syntaxe :

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit : Spécifiez le nombre de résultats à retourner. La valeur par défaut est 10, non spécifié. Si la valeur est -1, toutes les rangées sont retournées.

showcount : Spécifiez si le nombre de fréquences doit être retourné dans les résultats. La valeur par défaut est false, si elle n'est pas spécifiée.

showpercent : Spécifiez si le pourcentage de fréquence doit être retourné dans les résultats. La valeur par défaut est false, si elle n'est pas spécifiée.

Les interrogations suivantes retournent 10 entités avec des valeurs de gravité de la fréquence la plus basse :

Avec la commande link :

* | link Entity
    | stats latest(Severity) as Severity
    | rare Severity

Sans la commande link :

* | stats latest(Severity) as Severity by Entity 
    | rare Severity