createtable
Utilizzare il comando createtable
per tabulare uno o più campi dai risultati del comando link
.
Sintassi:
createtable name = <name> [limit = <limit>] select <field_selects> [, <field_selects>]*
Parametri
La tabella seguente elenca i parametri utilizzati in questo comando e le relative descrizioni.
Parametro | descrizione; |
---|---|
name |
Nome visualizzato tabella |
limit |
Numero massimo di righe per la tabella. L'impostazione predefinita è 500, ovvero il limite massimo. |
field_selects |
Sintassi: <output_fields> [from <table>]
|
Il comando seguente unisce i risultati del comando link
al risultato del comando sequence
:
* | link Entity
| sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
| createtable name = Events select Entity, literal(High) as 'Risk Level' select 'Start Time', Count from 'Security Event'
Il comando seguente fornisce un riepilogo dei risultati del comando eventstats
:
* | link Entity, Severity
| eventstats avg('Content Size') as 'Avg Content Size' by Severity
| createtable name = 'Size By Severity' select Severity, 'Avg Content Size'