compare

Utilizzare il comando compare per confrontare le proprietà generate dal comando link sugli intervalli di confronto specificati.

Sintassi

compare [fields=<field> [,<field>]*] [timeshift = <offset> [size = <size>][count=<int>] | timerange <datetime> to <datetime> [as <new_field_name>], ...]

Parametri

La tabella seguente elenca i parametri utilizzati in questo comando e le relative descrizioni.

Parametro descrizione;

offset

<direction><int><timescale> OR auto

Imposta l'intervallo di tempo di confronto come offset dell'intervallo di tempo corrente.

  • auto: il Timeshift è uguale alla dimensione della finestra dell'intervallo di tempo corrente nella direzione negativa.
  • Sintassi direction: + | -
  • timescale syntax: <sec> | <min> | <hour> | <day> | <week> | <mon>
  • Sintassi sec: s | sec | secs | secondo | secondi
  • Sintassi min: m | min | mins | minute | minuti
  • Sintassi hour: h | hr | hrs | hour | hours
  • Sintassi week: w | week | weeks
  • Sintassi month: mon | month | months
size <int><timescale>

Imposta la dimensione dell'intervallo di tempo del confronto.

  • timescale syntax: <sec> | <min> | <hour> | <day> | <week> | <mon>
  • Sintassi sec: s | sec | secs | secondo | secondi
  • Sintassi min: m | min | mins | minute | minuti
  • Sintassi hour: h | hr | hrs | hour | hours
  • Sintassi week: w | week | weeks
  • Sintassi month: mon | month | months
count <int>

Specifica il numero di intervalli di tempo per il confronto. Se non viene specificato, il valore predefinito è 1.

datetime

Imposta in modo esplicito l'inizio e la fine di un intervallo di tempo di confronto.

Ad esempio, utilizzare questo comando in scenari tipici, vedere:

Il comando seguente confronta la dimensione media del contenuto di un'entità da 7 giorni fa e da 14 giorni fa:

* | link Entity 
| stats avg('Content Size') as 'Average Content Size' 
| compare fields = 'Average Content Size' timeshift = -7d count = 2

Il comando seguente confronta la dimensione media del contenuto di un'entità da un altro periodo di tempo:

* | link Entity 
| stats avg('Content Size') as 'Average Content Size' 
| compare fields = 'Average Content Size' 
        timerange = '2018-06-07T00:00:00Z' to '2018-06-14T00:00:00Z' as T1

Il comando seguente confronta 2 intervalli di tempo con la stessa dimensione della finestra dell'intervallo di tempo corrente, in direzione negativa. Ad esempio, se l'intervallo di tempo corrente è Ultimi 60 minuti, gli intervalli timeshift sono ultimi 60-120 minuti e ultimi 120-180 minuti:

* | link span = 5minute 'Log Source'
 | compare timeshift = auto count = 2