clustercompare
Utilisez la commande clustercompare
pour comparer deux collections de clusters, et pour visualiser les clusters qui existent exclusivement dans la plage en cours par rapport aux clusters qui existent exclusivement dans la plage de référence. Cette commande renvoie une table comportant neuf colonnes :
- Collection : nom de la collection dans laquelle les données sont conservées
- ID : ID de cluster unique au sein de la collection
- Source de journal : source du cluster
- Nombre : nombre d'enregistrements de journal avec cette signature
- Echantillon de cluster : exemple d'enregistrement de journal de la signature
- Nombre d'échantillons : nombre d'échantillons pour chaque modèle (un seul ou plus dans certains cas)
- Forme : nombre calculé affecté à chaque tendance unique pour regrouper les tendances similaires
- Tendance : tendance des entrées de journal qui correspondent au modèle au fil du temps
- Score : valeur calculée affectée à chaque cluster, utilisée dans le tri par défaut
Syntaxe
clustercompare [timeshift = <offset> | starttime = <datetime> endtime = <datetime>] [includetrends = [true | false]] [span = <span>] [<baseline_query>]
Paramètres
Le tableau suivant répertorie les paramètres utilisés dans cette commande, ainsi que leur description.
Paramètre | Description |
---|---|
|
Syntaxe :
|
|
Définit explicitement la plage d'heures de début et de fin de la collecte de cluster de référence. |
|
Indique si les résultats doivent inclure les données de tendance. Si includeTrends n'est pas spécifié, une valeur par défaut |
|
Définit la durée à utiliser pour l'histogramme des résultats. Syntaxe :
|
|
Permet d'indiquer une autre requête de recherche pour la collection de clusters de référence. |
La commande suivante compare les clusters host1 dans la plage en cours avec les clusters host2 de 7 jours auparavant :
Entity = host1 | clustercompare timeshift = -7days [ Entity = host2]
La commande suivante compare les clusters de la plage en cours avec les clusters d'une autre période :
* | clustercompare starttime = '2018-06-07T00:00:00Z' endtime ='2018-06-14T00:00:00Z'