map

Use o comando map para unir uma view que foi criada usando o comando createview, com os grupos identificados pelo comando link para criar novas propriedades.

Sintaxe

map <subquery> using <view_name>

Parâmetros

A tabela a seguir lista os parâmetros usados nesse comando, com suas descrições.

Parâmetro Descrição

subquery

A subconsulta que descreve as novas propriedades a serem associadas aos grupos. Ela tem duas partes:

  • Uma cláusula where que é avaliada para cada grupo: A cláusula where pode usar campos do grupo atual, bem como campos de uma view criada usando o comando createview. Isso permite pesquisar ou unir dois grupos

  • Uma instrução eval: Os campos criados pela instrução eval são definidos nos grupos que correspondem à cláusula where. Um grupo só será correspondido uma vez.

view_name

O nome da view a ser usada no comando map.

Para obter exemplos de como usar esse comando em cenários típicos, consulte:

O comando a seguir cria uma propriedade para marcar todos os grupos de entidades com erro de aplicativo:

* | link Entity, Label 
  | createview [ 
    * | where Label = 'Application Error' 
    | rename Entity as 'Application Error Entity' 
    ] as 'Application Error View' 
  | map [ * | where Entity = 'Application Error Entity' 
    | eval 'Has Issue' = Yes 
    ] using 'Application Error View'