rare

Utilisez la commande rare pour afficher les résultats n des valeurs les moins fréquentes de tous les champs de la liste de champs. Vous pouvez éventuellement regrouper par champs supplémentaires.

Syntaxe

rare [<rare_options>] <field_name> [, <field_name>, ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Paramètres

Le tableau suivant répertorie les paramètres utilisés dans cette commande, ainsi que leur description.

Paramètre Description

field_name

Indiquez le champ dont les valeurs rares doivent être déterminées.

rare_options

Syntaxe :

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit : indiquez le nombre de résultats à renvoyer. La valeur par défaut est 10, si aucune autre valeur n'est spécifiée. Si la valeur est -1, toutes les lignes sont renvoyées.

showcount : indiquez si le nombre de fréquences doit être renvoyé dans les résultats. La valeur par défaut est false, si elle n'est pas indiquée.

showpercent : indiquez si le pourcentage de fréquence doit être renvoyé dans les résultats. La valeur par défaut est false, si elle n'est pas spécifiée.

Les requêtes suivantes renvoient 10 entités dont la fréquence de gravité est la plus faible :

Avec la commande link :

* | link Entity
    | stats latest(Severity) as Severity
    | rare Severity

Sans la commande link :

* | stats latest(Severity) as Severity by Entity 
    | rare Severity