map

Utilisez la commande map pour joindre une vue créée à l'aide de la commande createview aux groupes identifiés par la commande link afin de créer des propriétés.

Syntaxe

map <subquery> using <view_name>

Paramètres

Le tableau suivant répertorie les paramètres utilisés dans cette commande, ainsi que leur description.

Paramètre Description

subquery

Sous-requête décrivant les nouvelles propriétés à associer aux groupes. Elle comporte deux parties :

  • Clause where évaluée pour chaque groupe : la clause where peut utiliser les champs du groupe en cours, ainsi que les champs d'une vue créée à l'aide de la commande createview. Vous pouvez ainsi effectuer des recherches sur deux groupes ou joindre deux groupes.

  • Instruction eval : les champs créés par l'instruction eval sont définis sur les groupes correspondant à la clause where. Un groupe n'est mis en correspondance qu'une seule fois.

view_name

Nom de la vue à utiliser dans la commande map.

Pour obtenir des exemples d'utilisation de cette commande dans des scénarios standard, reportez-vous aux sections suivantes :

La commande suivante crée une propriété permettant de marquer tous les groupes d'entités avec une erreur d'application :

* | link Entity, Label 
  | createview [ 
    * | where Label = 'Application Error' 
    | rename Entity as 'Application Error Entity' 
    ] as 'Application Error View' 
  | map [ * | where Entity = 'Application Error Entity' 
    | eval 'Has Issue' = Yes 
    ] using 'Application Error View'