timecluster

Utilisez cette commande pour regrouper les graphiques de séries chronologiques en fonction de leur similarité.

Syntaxe

timecluster [<timecluster_options>] <stats_function> (<field_name>) [as new_field_name] [, <stats_function> (<field_name>) [as new_field_name]]* by <field_name> [, <field_name>]*

Paramètres

Le tableau suivant répertorie les paramètres utilisés avec cette commande, ainsi que leur description.

Paramètre Description

timecluster_options

Utilisez ce paramètre pour indiquer comment les données doivent être placées dans des buckets. Les valeurs autorisées pour ce paramètre doivent respecter le format [span = <int><timescale>] [field = <field_name>][maxvalues = <limit>][name = <chart_name>].

span

Utilisez ce paramètre pour définir la taille de chaque bucket, à l'aide d'un intervalle de temps. Les valeurs autorisées pour ce paramètre doivent respecter le format <int><timescale>.

Utilisez le paramètre timescale pour indiquer le moment de dimensionnement des buckets. Les valeurs autorisées pour ce paramètre doivent être <sec>, <min>, <hour>, <day>, <week>, <mon>.

Syntaxe de timescale :

sec : les valeurs autorisées pour ce paramètre sont s, sec, secs, second et seconds.

min : les valeurs autorisées pour ce paramètre sont m, min, mins, minute et minutes.

hour : les valeurs autorisées pour ce paramètre sont h, hr, hrs, hour et hours.

week : les valeurs autorisées pour ce paramètre sont w, week et weeks.

mon : les valeurs autorisées pour ce paramètre sont mon, month et months.

field

Le champ doit avoir une valeur d'horodatage. S'il n'est pas indiqué, Start Time est utilisé.

maxvalues

Réduire le nombre de valeurs agrégées à renvoyer pour une fonction.

name

Nom à afficher pour le graphique.

Remarque

Vous pouvez également utiliser les fonctions associées à la commande stats avec la commande timecluster. Pour plus d'informations sur les fonctions et pour des exemples d'utilisation des fonctions avec la commande, reportez-vous à stats.

Pour obtenir un exemple d'utilisation de cette commande dans des scénarios standard, reportez-vous à :

La requête suivante regroupe le modèle de série chronologique par entité.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | timecluster avg('Content Size') by Entity

La requête suivante regroupe les modèles de séries chronologiques par entité uniquement pour les journaux dont la gravité est Fatal.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | addfields [ * | where Severity = fatal | timecluster avg('Content Size') by Entity ]