frequent

Utilizzare il comando frequent per visualizzare i risultati n dei valori più frequenti di tutti i campi nell'elenco dei campi. Facoltativamente, è possibile eseguire il raggruppamento in base a campi aggiuntivi.

Sintassi

frequent [<frequent_options>] <field_name> [, <field_name>), ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Parametri

La tabella seguente elenca i parametri utilizzati in questo comando e le relative descrizioni.

Parametro descrizione;

field_name

Specificare il campo i cui valori frequenti devono essere determinati.

frequent_options

Sintassi:

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit: specificare il numero di risultati da restituire. Il valore predefinito è 10, se non specificato. Se il valore è -1, vengono restituite tutte le righe.

showcount: specificare se il conteggio delle frequenze deve essere restituito nei risultati. Il valore predefinito è false, se non specificato.

showpercent: specificare se la percentuale di frequenza deve essere restituita nei risultati. Il valore predefinito è false, se non specificato.

Le query seguenti restituiscono 10 entità con valori di severità con la frequenza più alta:

Con il comando link:

* | link Entity
    | stats latest(Severity) as Severity
    | frequent Severity

Senza il comando link:

* | stats latest(Severity) as Severity by Entity
    | frequent Severity