createtable

Utilizzare il comando createtable per tabulare uno o più campi dai risultati del comando link.

Sintassi:

createtable name = <name> [limit = <limit>] select <field_selects> [, <field_selects>]*

Parametri

La tabella seguente elenca i parametri utilizzati in questo comando e le relative descrizioni.

Parametro descrizione;
name

Nome visualizzato tabella

limit

Numero massimo di righe per la tabella. L'impostazione predefinita è 500, ovvero il limite massimo.

field_selects Sintassi: <output_fields> [from <table>]
  • output_fields:

    Sintassi: <field_name> [as <new_name>] | <literal(name)> [as <new_name>]

    • field_name: il campo da restituire nel risultato
    • name: restituisce il valore racchiuso nella funzione literal() così com'è. Questa opzione è utile se si desidera utilizzare un valore stringa, ma la query dispone anche di un campo con lo stesso nome.
  • table: selezionare i campi dalla tabella dei comandi sequence anziché i risultati del comando link.

Il comando seguente unisce i risultati del comando link al risultato del comando sequence:

* | link Entity
  | sequence name = 'Security Event' span = 5min [ 'Security Result' = failure ]{5,} then [ 'Security Result' = success ]{1,} select 'Source IP Address'
  | createtable name = Events select Entity, literal(High) as 'Risk Level' select 'Start Time', Count from 'Security Event'

Il comando seguente fornisce un riepilogo dei risultati del comando eventstats:

* | link Entity, Severity
  | eventstats avg('Content Size') as 'Avg Content Size' by Severity
  | createtable name = 'Size By Severity' select Severity, 'Avg Content Size'