frequent

Utilisez la commande frequent pour afficher les résultats n des valeurs les plus fréquentes de tous les champs de la liste des champs. Vous pouvez éventuellement grouper par champs supplémentaires.

Syntaxe

frequent [<frequent_options>] <field_name> [, <field_name>), ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Paramètres

Le tableau suivant répertorie les paramètres utilisés dans cette commande, ainsi que leur description.

Paramètre Description

field_name

Indiquez le champ dont les valeurs fréquentes doivent être déterminées.

frequent_options

Syntaxe :

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit : indiquez le nombre de résultats à renvoyer. Si aucune valeur n'est spécifiée, la valeur par défaut est 10. Si la valeur est -1, toutes les lignes sont renvoyées.

showcount : indiquez si le nombre de fréquences doit être renvoyé dans les résultats. La valeur par défaut est false, s'il n'est pas indiqué.

showpercent : indiquez si le pourcentage de fréquence doit être renvoyé dans les résultats. La valeur par défaut est false, s'il n'est pas indiqué.

Les requêtes suivantes renvoient 10 entités avec des valeurs de gravité de la fréquence la plus élevée :

Avec la commande link :

* | link Entity
    | stats latest(Severity) as Severity
    | frequent Severity

Sans la commande link :

* | stats latest(Severity) as Severity by Entity
    | frequent Severity