frequent
Use o comando frequent para exibir n resultados dos valores mais frequentes de todos os campos na lista de campos. Opcionalmente, você pode agrupar por campos adicionais.
Sintaxe
frequent [<frequent_options>] <field_name> [, <field_name>), ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]Parâmetros
A tabela a seguir lista os parâmetros usados nesse comando, com suas descrições.
| Parâmetro | Descrição |
|---|---|
|
|
Especifique o campo cujos valores frequentes devem ser determinados. |
|
|
Sintaxe: [limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]
|
As seguintes consultas retornam 10 entidades com valores de severidade da frequência mais alta:
Com o comando link:
* | link Entity
| stats latest(Severity) as Severity
| frequent Severity
Sem o comando link:
* | stats latest(Severity) as Severity by Entity
| frequent Severity