clustercompare

Use o comando clustercompare para comparar uma coleção de clusters com outra e para exibir os clusters que existem exclusivamente na faixa atual em comparação com os clusters que existem exclusivamente na faixa da linha de base. Esse comando retorna uma tabela com nove colunas:

  • Coleção - O nome da coleção na qual os dados são persistidos
  • Id - Id do cluster que é exclusivo na coleção
  • Origem de Log - A origem do cluster
  • Contagem - Número de registros de log com essa assinatura
  • Amostra de Cluster - Um registro de log de amostra da assinatura
  • Contagem de Amostras - O número de amostras para cada padrão pode ser um ou mais em determinados casos
  • Forma - Um número calculado atribuído a cada tendência exclusiva para agrupar tendências semelhantes
  • Tendência - Tendência de entradas de log que correspondem ao padrão ao longo do tempo
  • Pontuação - Um valor calculado atribuído a cada cluster usado na classificação padrão

Sintaxe

clustercompare [timeshift = <offset> | starttime = <datetime> endtime = <datetime>] [includetrends = [true | false]] [span = <span>] [<baseline_query>]

Parâmetros

A tabela a seguir lista os parâmetros usados nesse comando, com suas descrições.

Parâmetro Descrição

offset

offset define a faixa de tempo de coleta do cluster da linha de base como deslocamento da faixa de tempo atual.

Sintaxe: <direction><int><timescale> OR auto

  • auto: Timeshift é igual ao tamanho da janela do intervalo de tempo atual na direção negativa.
  • direction values: + | -
  • timescale sintaxe: <sec> | <min> | <hour> | <day> | <week> | <month>
  • sec valores: s | sec | secs | second | seconds
  • min valores: m | min | mins | minute | minutes
  • hour valores: h | hr | hrs | hour | hours
  • week valores: w | week | weeks
  • month valores: mon | month | months

datetime

Define explicitamente a faixa de horas inicial e final da coleta de cluster da linha de base.

includetrends

Indica se os resultados devem incluir dados de tendência. Se includeTrends não for especificado, um valor padrão true será usado.

span

Define o tamanho do tempo a ser usado para o histograma de resultado.

Sintaxe: <int><timescale>

  • timescale sintaxe: <sec> | <min> | <hour> | <day> | <week> | <month>
  • sec valores: s | sec | secs | second | seconds
  • min valores: m | min | mins | minute | minutes
  • hour valores: h | hr | hrs | hour | hours
  • week valores: w | week | weeks
  • month valores: mon | month | months

baseline_query

Permite especificar uma consulta de pesquisa diferente para a coleta de cluster da linha de base.

O seguinte comando compara clusters host1 na faixa atual com clusters host2 de 7 dias atrás:

Entity = host1 | clustercompare timeshift = -7days [ Entity = host2]

O seguinte comando compara clusters na faixa atual com clusters de outro período:

* | clustercompare starttime = '2018-06-07T00:00:00Z' endtime ='2018-06-14T00:00:00Z'