clustercompare

Utilisez la commande clustercompare pour comparer deux collections de clusters, et pour visualiser les clusters qui existent exclusivement dans la plage en cours par rapport aux clusters qui existent exclusivement dans la plage de référence. Cette commande renvoie une table comportant neuf colonnes :

  • Collection : nom de la collection dans laquelle les données sont conservées
  • ID : ID de cluster unique au sein de la collection
  • Source de journal : source du cluster
  • Nombre : nombre d'enregistrements de journal avec cette signature
  • Echantillon de cluster : exemple d'enregistrement de journal de la signature
  • Nombre d'échantillons : nombre d'échantillons pour chaque modèle (un seul ou plus dans certains cas)
  • Forme : nombre calculé affecté à chaque tendance unique pour regrouper les tendances similaires
  • Tendance : tendance des entrées de journal qui correspondent au modèle au fil du temps
  • Score : valeur calculée affectée à chaque cluster, utilisée dans le tri par défaut

Syntaxe

clustercompare [timeshift = <offset> | starttime = <datetime> endtime = <datetime>] [includetrends = [true | false]] [span = <span>] [<baseline_query>]

Paramètres

Le tableau suivant répertorie les paramètres utilisés dans cette commande, ainsi que leur description.

Paramètre Description

offset

offset définit la période de référence de collecte de cluster comme un décalage par rapport à la période en cours.

Syntaxe : <direction><int><timescale> OR auto

  • auto : le décalage horaire est identique à la taille de la fenêtre de la période en cours dans la direction négative.
  • Valeurs direction : + | -
  • Syntaxe timescale : <sec> | <min> | <hour> | <day> | <week> | <month>,
  • Valeurs sec : s | sec | secs | second | seconds
  • Valeurs min : m | min | mins | minute | minutes
  • hour valeurs : h | hr | hrs | heure | heures
  • Valeurs week : w | semaine | semaines
  • month valeurs : mon | mois | mois

datetime

Définit explicitement la plage d'heures de début et de fin de la collecte de cluster de référence.

includetrends

Indique si les résultats doivent inclure les données de tendance. Si includeTrends n'est pas spécifié, une valeur par défaut true est utilisée.

span

Définit la durée à utiliser pour l'histogramme des résultats.

Syntaxe : <int><timescale>

  • Syntaxe timescale : <sec> | <min> | <hour> | <day> | <week> | <month>,
  • Valeurs sec : s | sec | secs | second | seconds
  • Valeurs min : m | min | mins | minute | minutes
  • hour valeurs : h | hr | hrs | heure | heures
  • Valeurs week : w | semaine | semaines
  • month valeurs : mon | mois | mois

baseline_query

Permet d'indiquer une autre requête de recherche pour la collection de clusters de référence.

La commande suivante compare les clusters host1 dans la plage en cours avec les clusters host2 de 7 jours auparavant :

Entity = host1 | clustercompare timeshift = -7days [ Entity = host2]

La commande suivante compare les clusters de la plage en cours avec les clusters d'une autre période :

* | clustercompare starttime = '2018-06-07T00:00:00Z' endtime ='2018-06-14T00:00:00Z'