rare

Utilizzare il comando rare per visualizzare i risultati n dei valori meno frequenti di tutti i campi dell'elenco dei campi. Facoltativamente, è possibile raggruppare in base a campi aggiuntivi.

Sintassi

rare [<rare_options>] <field_name> [, <field_name>, ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Parametri

Nella tabella seguente sono elencati i parametri utilizzati in questo comando, insieme alle relative descrizioni.

Parametro Descrizione

field_name

Specificare il campo i cui valori rari devono essere determinati.

rare_options

Sintassi:

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit: specificare il numero di risultati da restituire. Se non specificato, il valore predefinito è 10. Se il valore è -1, vengono restituite tutte le righe.

showcount: specificare se il conteggio delle frequenze deve essere restituito nei risultati. Il valore predefinito è false, se non specificato.

showpercent: specificare se la percentuale di frequenza deve essere restituita nei risultati. Il valore predefinito è false, se non specificato.

Le query riportate di seguito restituiscono 10 entità con valori di severità della frequenza più bassa.

Con il comando link:

* | link Entity
    | stats latest(Severity) as Severity
    | rare Severity

Senza il comando link:

* | stats latest(Severity) as Severity by Entity 
    | rare Severity