timecluster

Utilisez cette commande pour regrouper les graphiques de séries chronologiques en fonction de leur similarité.

Syntaxe

timecluster [<timecluster_options>] <stats_function> (<field_name>) [as new_field_name] [, <stats_function> (<field_name>) [as new_field_name]]* by <field_name> [, <field_name>]*

Paramètres

Le tableau suivant répertorie les paramètres utilisés avec cette commande, ainsi que leur description.

Paramètre Description

timecluster_options

Utilisez ce paramètre pour spécifier la manière dont les données doivent être regroupées. Les valeurs autorisées pour ce paramètre doivent respecter le format [span = <int><timescale>] [field = <field_name>][maxvalues = <limit>][name = <chart_name>].

span

Utilisez ce paramètre pour définir la taille de chaque seau, en utilisant une longueur d'intervalle basée sur le temps. Les valeurs permises pour ce paramètre doivent respecter le format <int><timescale>.

Utilisez le paramètre timescale pour spécifier le temps de dimensionnement des seaux. Les valeurs autorisées pour ce paramètre doivent être <sec>, <min>, <hour>, <day>, <week>, <mon>.

Syntaxe pour timescale :

sec : Les valeurs permises pour ce paramètre incluent s, sec, secs, second et seconds.

min : Les valeurs permises pour ce paramètre incluent m, min, mins, minute ou minutes.

hour : Les valeurs permises pour ce paramètre incluent h, hr, hrs, hour et hours.

week : Les valeurs autorisées pour ce paramètre incluent w, week et weeks.

mon : Les valeurs autorisées pour ce paramètre incluent mon, month et months.

field

Le champ doit avoir une valeur d'horodatage. Si elle n'est pas spécifiée, Start Time est utilisé.

maxvalues

Réduisez le nombre de valeurs agrégées à renvoyer pour une fonction.

name

Nom à afficher pour le graphique.

Note

Vous pouvez utiliser les fonctions associées à la commande stats avec la commande timecluster également. Pour plus de détails sur les fonctions et les exemples d'utilisation des fonctions avec la commande, voir stats.

Pour obtenir des exemples d'utilisation de cette commande dans des scénarios types, voir :

L'interrogation suivante regroupe le modèle de séries chronologiques par entité.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | timecluster avg('Content Size') by Entity

L'interrogation suivante regroupe les modèles de série chronologique par entité uniquement pour les journaux ayant une gravité fatale.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | addfields [ * | where Severity = fatal | timecluster avg('Content Size') by Entity ]