frequent

Utilisez la commande frequent pour afficher les résultats n des valeurs les plus fréquentes de tous les champs de la liste des champs. Vous pouvez éventuellement regrouper par champs supplémentaires.

Syntaxe

frequent [<frequent_options>] <field_name> [, <field_name>), ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Paramètres

Le tableau suivant répertorie les paramètres utilisés dans cette commande, ainsi que leur description.

Paramètre Description

field_name

Indiquez le champ dont les valeurs fréquentes doivent être déterminées.

frequent_options

Syntaxe :

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit : indiquez le nombre de résultats à renvoyer. La valeur par défaut est 10, si aucune autre valeur n'est spécifiée. Si la valeur est -1, toutes les lignes sont renvoyées.

showcount : indiquez si le nombre de fréquences doit être renvoyé dans les résultats. La valeur par défaut est false, si elle n'est pas indiquée.

showpercent : indiquez si le pourcentage de fréquence doit être renvoyé dans les résultats. La valeur par défaut est false, si elle n'est pas indiquée.

Les requêtes suivantes renvoient 10 entités avec des valeurs de gravité de la fréquence la plus élevée :

Avec la commande link :

* | link Entity
    | stats latest(Severity) as Severity
    | frequent Severity

Sans la commande link :

* | stats latest(Severity) as Severity by Entity
    | frequent Severity