map

Utilizzare il comando map per unire tramite join una vista creata utilizzando il comando createview, con i gruppi identificati dal comando link per creare nuove proprietà.

Sintassi

map <subquery> using <view_name>

Parametri

La tabella seguente elenca i parametri utilizzati in questo comando e le relative descrizioni.

Parametro descrizione;

subquery

Subquery per descrivere le nuove proprietà da associare ai gruppi. Ha due parti:

  • Una clausola where che viene valutata per ogni gruppo: la clausola where può utilizzare i campi del gruppo corrente, nonché i campi di una vista creata utilizzando il comando createview. Consente di cercare o unire due gruppi

  • Un'istruzione eval: i campi creati dall'istruzione eval vengono impostati sui gruppi che corrispondono alla clausola where. Un gruppo verrà abbinato una sola volta.

view_name

Il nome della vista da utilizzare nel comando map.

Per esempi sull'utilizzo di questo comando in scenari tipici, vedere:

Il comando seguente crea una proprietà per contrassegnare tutti i gruppi di entità con un errore dell'applicazione:

* | link Entity, Label 
  | createview [ 
    * | where Label = 'Application Error' 
    | rename Entity as 'Application Error Entity' 
    ] as 'Application Error View' 
  | map [ * | where Entity = 'Application Error Entity' 
    | eval 'Has Issue' = Yes 
    ] using 'Application Error View'