timecluster

Use este comando para agrupar os gráficos de séries temporais com base na semelhança entre eles.

Sintaxe

timecluster [<timecluster_options>] <stats_function> (<field_name>) [as new_field_name] [, <stats_function> (<field_name>) [as new_field_name]]* by <field_name> [, <field_name>]*

Parâmetros

A tabela a seguir lista os parâmetros usados com esse comando, com suas descrições.

Parâmetro Descrição

timecluster_options

Use esse parâmetro para especificar como os dados devem ser colocados no bucket. Os valores permitidos para este parâmetro devem seguir o formato [span = <int><timescale>] [field = <field_name>][maxvalues = <limit>][name = <chart_name>].

span

Use esse parâmetro para definir o tamanho de cada bucket, usando um intervalo com base no tempo. Os valores permitidos para esse parâmetro devem seguir o formato <int><timescale>.

Use o parâmetro timescale para especificar o tempo para dimensionar os buckets. Os valores permitidos para esse parâmetro devem ser <sec>, <min>, <hour>, <day>, <week>, <mon>.

Sintaxe para timescale:

sec: Os valores permitidos para esse parâmetro incluem s, sec, secs, second e seconds.

min: Os valores permitidos para esse parâmetro incluem m, min, mins, minute ou minutes.

hour: Os valores permitidos para esse parâmetro incluem h, hr, hrs, hour e hours.

day: Os valores permitidos para esse parâmetro incluem d, day e days.

week: Os valores permitidos para esse parâmetro incluem w, week e weeks.

mon: Os valores permitidos para esse parâmetro incluem mon, month e months.

field

O campo deve ter um valor de marcador de data/hora. Se não for especificado, Start Time será usado.

maxvalues

Reduzir o número de valores agregados a retornar para uma função.

name

Nome para exibição do gráfico.

Observação

Você pode usar as funções associadas ao comando stats com o comando timecluster também. Para obter detalhes sobre as funções e os exemplos de uso das funções com o comando, consulte stats.

Para obter um exemplo de uso desse comando em cenários típicos, consulte:

A consulta a seguir agrupa o padrão de séries temporais por entidade.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | timecluster avg('Content Size') by Entity

A consulta a seguir agrupa os padrões de séries temporais por entidade apenas para logs fatais.

* | link Entity, Severity | stats sum('Content Size') as 'Content Size' | addfields [ * | where Severity = fatal | timecluster avg('Content Size') by Entity ]