clustercompare
Use o comando clustercompare
para comparar uma coleção de clusters com outra e para exibir os clusters que existem exclusivamente na faixa atual em comparação com os clusters que existem exclusivamente na faixa da linha de base. Esse comando retorna uma tabela com nove colunas:
- Coleção - O nome da coleção na qual os dados são persistidos
- Id - Id do cluster que é exclusivo na coleção
- Origem de Log - A origem do cluster
- Contagem - Número de registros de log com essa assinatura
- Amostra de Cluster - Um registro de log de amostra da assinatura
- Contagem de Amostras - O número de amostras para cada padrão pode ser um ou mais em determinados casos
- Forma - Um número calculado atribuído a cada tendência exclusiva para agrupar tendências semelhantes
- Tendência - Tendência de entradas de log que correspondem ao padrão ao longo do tempo
- Pontuação - Um valor calculado atribuído a cada cluster usado na classificação padrão
Sintaxe
clustercompare [timeshift = <offset> | starttime = <datetime> endtime = <datetime>] [includetrends = [true | false]] [span = <span>] [<baseline_query>]
Parâmetros
A tabela a seguir lista os parâmetros usados nesse comando, com suas descrições.
Parâmetro | Descrição |
---|---|
|
Sintaxe:
|
|
Define explicitamente a faixa de horas inicial e final da coleta de cluster da linha de base. |
|
Indica se os resultados devem incluir dados de tendência. Se includeTrends não for especificado, um valor padrão |
|
Define o tamanho do tempo a ser usado para o histograma de resultado. Sintaxe:
|
|
Permite especificar uma consulta de pesquisa diferente para a coleta de cluster da linha de base. |
O seguinte comando compara clusters host1 na faixa atual com clusters host2 de 7 dias atrás:
Entity = host1 | clustercompare timeshift = -7days [ Entity = host2]
O seguinte comando compara clusters na faixa atual com clusters de outro período:
* | clustercompare starttime = '2018-06-07T00:00:00Z' endtime ='2018-06-14T00:00:00Z'