compare
Utilizzare il comando compare
per confrontare le proprietà generate dal comando link
sugli intervalli di confronto specificati.
Sintassi
compare [fields=<field> [,<field>]*] [timeshift = <offset> [size = <size>][count=<int>] | timerange <datetime> to <datetime> [as <new_field_name>], ...]
Parametri
La tabella seguente elenca i parametri utilizzati in questo comando e le relative descrizioni.
Parametro | descrizione; |
---|---|
|
<direction><int><timescale> OR auto Imposta l'intervallo di tempo di confronto come offset dell'intervallo di tempo corrente.
|
size |
<int><timescale> Imposta la dimensione dell'intervallo di tempo del confronto.
|
count |
<int> Specifica il numero di intervalli di tempo per il confronto. Se non viene specificato, il valore predefinito è 1. |
|
Imposta in modo esplicito l'inizio e la fine di un intervallo di tempo di confronto. |
Ad esempio, utilizzare questo comando in scenari tipici, vedere:
Il comando seguente confronta la dimensione media del contenuto di un'entità da 7 giorni fa e da 14 giorni fa:
* | link Entity
| stats avg('Content Size') as 'Average Content Size'
| compare fields = 'Average Content Size' timeshift = -7d count = 2
Il comando seguente confronta la dimensione media del contenuto di un'entità da un altro periodo di tempo:
* | link Entity
| stats avg('Content Size') as 'Average Content Size'
| compare fields = 'Average Content Size'
timerange = '2018-06-07T00:00:00Z' to '2018-06-14T00:00:00Z' as T1
Il comando seguente confronta 2 intervalli di tempo con la stessa dimensione della finestra dell'intervallo di tempo corrente, in direzione negativa. Ad esempio, se l'intervallo di tempo corrente è Ultimi 60 minuti, gli intervalli timeshift
sono ultimi 60-120 minuti e ultimi 120-180 minuti:
* | link span = 5minute 'Log Source'
| compare timeshift = auto count = 2