compare
Utilizzare il comando compare per confrontare le proprietà generate dal comando link negli intervalli di confronto specificati.
Sintassi
compare [fields=<field> [,<field>]*] [timeshift = <offset> [size = <size>][count=<int>] | timerange <datetime> to <datetime> [as <new_field_name>], ...]Parametri
Nella tabella seguente sono elencati i parametri utilizzati in questo comando, insieme alle relative descrizioni.
| Parametro | Descrizione |
|---|---|
|
|
<direction><int><timescale> OR autoImposta l'intervallo di tempo di confronto come offset dell'intervallo di tempo corrente.
|
size |
<int><timescale>Imposta la dimensione dell'intervallo di tempo del confronto.
|
count |
<int>Specifica il numero di intervalli di tempo per il confronto. Se non viene specificato, verrà utilizzato il valore predefinito 1. |
|
|
Consente di impostare esplicitamente l'inizio e la fine di un intervallo di tempo di confronto. |
Ad esempio, se si utilizza questo comando in scenari tipici, vedere:
Il comando seguente confronta la dimensione media del contenuto di un'entità da 7 giorni fa e da 14 giorni fa:
* | link Entity
| stats avg('Content Size') as 'Average Content Size'
| compare fields = 'Average Content Size' timeshift = -7d count = 2
Il comando seguente confronta la dimensione media del contenuto di un'entità da un altro periodo di tempo:
* | link Entity
| stats avg('Content Size') as 'Average Content Size'
| compare fields = 'Average Content Size'
timerange = '2018-06-07T00:00:00Z' to '2018-06-14T00:00:00Z' as T1
Il comando seguente confronta 2 intervalli di tempo che hanno la stessa dimensione della finestra dell'intervallo di tempo corrente, nella direzione negativa. Ad esempio, se l'intervallo di tempo corrente è Ultimi 60 minuti, gli intervalli timeshift sono ultimi 60-120 minuti e ultimi 120-180 minuti:
* | link span = 5minute 'Log Source'
| compare timeshift = auto count = 2