outlier

Utilisez cette commande pour rechercher des valeurs de champ irrégulières ou peu communes dans les résultats.

Syntaxe

outlier <outlier_options> <field_name> [, <field_name>, ...] [as <new_field_name>]

Paramètres

Le tableau suivant répertorie les paramètres utilisés avec cette commande, ainsi que leur description.

Paramètre Description
field_name Utilisez ce paramètre pour indiquer le champ pour lequel des valeurs anormales doivent être trouvées.
outlier_options

Syntaxe : [action = [annotate | filter]] [remove = [true|false]]

action : l'action annoter renvoie l'indicateur de valeur aberrante en tant que champ dans le résultat. L'action filter renvoie uniquement les résultats avec des valeurs de champ irrégulières. Si aucune action n'est spécifiée, le filtre par défaut est utilisé.

remove : enlevez les résultats lorsque les valeurs de champ sont jugées irrégulières. Si aucun retrait n'est spécifié, le paramètre false par défaut est utilisé.

La requête suivante recherche la taille de contenu anormale :

* | link Entity
 | stats sum('Content Size Out') as 'Content Size Out'
| outlier 'Content Size Out'
'Content Size Out' != null 
| stats sum('Content Size Out') as 'Content Size Out' by Entity
| outlier 'Content Size Out'