frequent

Use o comando frequent para exibir n resultados dos valores mais frequentes de todos os campos na lista de campos. Opcionalmente, você pode agrupar por campos adicionais.

Sintaxe

frequent [<frequent_options>] <field_name> [, <field_name>), ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]

Parâmetros

A tabela a seguir lista os parâmetros usados nesse comando, com suas descrições.

Parâmetro Descrição

field_name

Especifique o campo cujos valores frequentes devem ser determinados.

frequent_options

Sintaxe:

[limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]

limit: Especifique o número de resultados a serem retornados. O valor padrão é 10, se não for especificado. Se o valor for -1, todas as linhas serão retornadas.

showcount: Especifique se a contagem de frequência deve ser retornada nos resultados. O valor padrão é false, se não for especificado.

showpercent: Especifique se a porcentagem de frequência deve ser retornada nos resultados. O valor padrão é false, se não for especificado.

As seguintes consultas retornam 10 entidades com valores de severidade da frequência mais alta:

Com o comando link:

* | link Entity
    | stats latest(Severity) as Severity
    | frequent Severity

Sem o comando link:

* | stats latest(Severity) as Severity by Entity
    | frequent Severity