timecluster

Utilizzare questo comando per raggruppare i grafici delle serie temporali in base alla loro somiglianza.

Sintassi

timecluster [<timecluster_options>] <stats_function> (<field_name>) [as new_field_name] [, <stats_function> (<field_name>) [as new_field_name]]* by <field_name> [, <field_name>]*

Parametri

Nella tabella seguente sono elencati i parametri utilizzati con questo comando, insieme alle relative descrizioni.

Parametro Descrizione

timecluster_options

Utilizzare questo parametro per specificare la modalità di definizione dei periodi fissi per i dati. I valori consentiti per questo parametro devono essere nel formato [span = <int><timescale>] [field = <field_name>][maxvalues = <limit>][name = <chart_name>].

span

Utilizzare questo parametro per impostare la dimensione di ciascun bucket, utilizzando un intervallo di tempo basato sul tempo. I valori consentiti per questo parametro devono essere nel formato <int><timescale>.

Utilizzare il parametro timescale per specificare l'ora di dimensionamento dei bucket. I valori consentiti per questo parametro devono essere <sec>, <min>, <hour>, <day>, <week>, <mon>.

Sintassi per timescale:

sec: i valori consentiti per questo parametro includono s, sec, secs, second e seconds.

min: i valori consentiti per questo parametro includono m, min, mins, minute o minutes.

hour: i valori consentiti per questo parametro includono h, hr, hrs, hour e hours.

day: i valori consentiti per questo parametro includono d, day e days.

week: i valori consentiti per questo parametro includono w, week e weeks.

mon: i valori consentiti per questo parametro includono mon, month e months.

field

Il campo deve avere un valore di indicatore orario. Se non specificato, viene utilizzato Start Time.

maxvalues

Ridurre il numero di valori aggregati da restituire per una funzione.

name

Nome da visualizzare per il grafico.

Nota

È possibile utilizzare anche le funzioni associate al comando stats con il comando timecluster. Per informazioni dettagliate sulle funzioni e sugli esempi di utilizzo delle funzioni del comando, vedere stats.

Ad esempio, se si utilizza questo comando in scenari tipici, vedere:

La query seguente raggruppa il pattern delle serie temporali per entità.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | timecluster avg('Content Size') by Entity

La query seguente raggruppa i pattern di serie temporali in base all'entità solo per i log irreversibili.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | addfields [ * | where Severity = fatal | timecluster avg('Content Size') by Entity ]