Référence des commandes

Spécifiez des commandes dans la chaîne de requête pour effectuer des actions spécifiques sur les résultats de recherche.

La première commande implicite d'une requête est la commande search. Cette commande se compose d'une série de mots-clés et de paires nom/valeur de champ, qui identifient les données à extraire. Vous pouvez inclure d'autres commandes en les séparant de la commande search par une barre verticale (|).

Les commandes suivantes sont prises en charge :

Commande Description
addfields

Générez des données agrégées dans les résultats générés par les commandes link, stats et timestats.

bottom

Affiche un nombre spécifique de résultats avec la valeur agrégée la plus faible, déterminée par le champ spécifié.

bucket

Regroupez les enregistrements de journal dans des buckets en fonction de la plage de valeurs d'un champ.

classify

Propriétés de cluster des groupes identifiés par la commande link.

cluster

Regrouper des enregistrements de journal similaires.

clustercompare

Comparez deux collections de clusters, et pour visualiser les clusters qui existent exclusivement dans la plage en cours par rapport aux clusters qui existent exclusivement dans la plage de référence.

clusterdetails

Consultez les données de journal dans les catégories pour obtenir des résultats classify spécifiques. Il vous permet de développer une signature de message dans les entrées de journal individuelles.

clustersplit

Affichez les données de journal d'un cluster pour des résultats classify spécifiques sous forme de table.

compare

Comparez les propriétés générées par la commande link sur les intervalles de comparaison indiqués.

createtable

Tabulez des champs à partir des résultats de la commande link.

createview

Définissez une sous-requête afin de créer un sous-ensemble de groupes identifiés par la commande link.

dedup

Enlevez les résultats qui contiennent une combinaison identique de valeurs de champ en fonction de l'ordre de recherche généré via la commande sort.

delta

Calculez la différence entre une propriété numérique d'un groupe et une autre propriété numérique d'un groupe précédent, selon l'ordre de tri des groupes lors de l'exécution de la commande delta.

distinct

Supprimez les doublons des résultats renvoyés.

eval

Calculez la valeur d'une expression et affichez-la dans un nouveau champ.

eventstats

Obtenez des statistiques récapitulatives globales, éventuellement regroupées par champ, sur les propriétés des résultats générés par les commandes link, stats et timestats. La sortie inclut un champ pour chaque agrégation.

extract

Obtenez des extraits d'un champ existant à l'aide d'une expression régulière.

fields

Indiquez les champs à ajouter ou à supprimer des résultats extraits, en fonction des noms de champ.

fieldsummary

Renvoyer des données pour les champs spécifiés.

frequent

Affichez n résultats des valeurs les plus fréquentes de tous les champs de la liste des champs.

geostats

Fournissez des statistiques récapitulatives, regroupées par champ Coordonnées d'hôte client.

head

Affichez les n premiers résultats.

highlight

Correspondance avec une chaîne ou une liste de chaînes, et mise en évidence dans l'interface utilisateur de journal.

highlightgroups

Mettre en correspondance des chaînes ou des critères de recherche sur les propriétés des groupes identifiés par n'importe quelle commande de regroupement, telle que stats, link ou timestats, et les mettre en évidence dans la visualisation.

highlightrows

Correspond à une chaîne ou à une liste de chaînes, et met en évidence la ligne entière dans l'interface utilisateur de journal.

jsonextract

Obtenez des extraits d'un champ existant à l'aide d'un chemin Json à partir de données au format JSON.

link

Regrouper les enregistrements de journal dans des business transactions de haut niveau.

lookup

Appeler des codes express de valeur de champ.

map

Joignez une vue créée à l'aide de la commande createview aux groupes identifiés par la commande link afin de créer des propriétés.

nlp

Appliquer des algorithmes de traitement du langage naturel à un champ de texte.

outlier

Recherchez des valeurs de champ irrégulières ou peu fréquentes dans les résultats.

rare

Affichez les résultats n des valeurs les moins fréquentes de tous les champs de la liste. Vous pouvez éventuellement grouper par champs supplémentaires.

regex

Filtrez les données en fonction d'une expression régulière spécifiée.

rename

Modifiez le nom d'un champ.

search

Extrayez une expression logique spécifique des données de journal disponibles.

searchlookup

Extraire le contenu d'une table de consultation.

sequence

Recherchez les modèles d'enregistrement de journal dans les groupes identifiés par la commande link.

sort

Trier les journaux en fonction des champs spécifiés.

stats

Fournissez des statistiques récapitulatives pour les résultats de la recherche, éventuellement regroupées par champ spécifié.

tail

Affichez les n derniers résultats.

timecluster

Regroupez les graphiques de séries chronologiques en fonction de leur similarité.

timecompare

Générez des colonnes avec les résultats de toutes les colonnes agrégées générées par la commande timestats précédente sur l'intervalle de comparaison indiqué.

timestats

Générer les données pour afficher les tendances statistiques dans le temps, éventuellement regroupées par champ spécifié.

top

Affiche le nombre spécifié de valeurs de champ avec le plus d'occurrences ou le nombre spécifié de résultats avec la valeur agrégée la plus élevée telle que déterminée par le champ spécifié.

updatetable

Mettez à jour une table existante créée à l'aide de la commande createtable. Appliquez une sous-requête ou une expression eval à la table, et affichez ou masquez les champs. Cette commande fonctionne uniquement dans la visualisation link.

where

Calculer la valeur d'une expression pour déterminer si elle est True ou False.

xmlextract

Obtenez des extraits d'un champ existant à l'aide de XPath à partir d'un document XML.