Aggregieren von Daten zum Erstellen eines Zeitreihendiagramms

In diesem Beispiel erfahren Sie, wie Sie ein Zeitreihendiagramm erstellen können, in dem die Anzahl der minütlichen Ereignisse für die Kategorie SIM User Authentication (SIM-Benutzerauthentifizierung) angezeigt wird. Sie verwenden globale Ansichten, um die Daten in einem Format zusammenzufassen, das IBM® QRadar® Pulse anzeigen kann.

Die AQL-Abfrage zum Generieren des Zeitreihendiagramms sieht wie die folgende Anweisung aus:
select categoryname(category) as 'catname',
category as 'All categories',
count(category) as 'catcount',
first(starttime) as 'Time'
from events
where category = 16001
group by category, starttime/60000
order by Time
last 1 hours

Das resultierende Diagramm zeigt die Anzahl der Anmeldungen in der letzten Stunde an. Wenn Sie die Abfrage jedoch länger als 24 Stunden ausführen wollen, kann es schwierig sein, Informationen über einen Zeitraum von mehreren Tagen abzurufen. Ansichten mit zusammengefassten (aggregierten) Daten, die auch als globale Ansichten bezeichnet werden, können hilfreich sein. Von einer gespeicherten Suche, die nach mehreren Feldern gruppiert ist, wird eine globale Ansicht mit vielen eindeutigen Einträgen erstellt. Da das Datenvolumen zunimmt, kann sich dies auf die Plattenbelegung, die Verarbeitungszeiten und die Suchleistung auswirken. Um eine Erhöhung des Datenvolumens zu vermeiden, sollten Sie Suchen nur für erforderliche Felder zusammenfassen. Sie können die Auswirkung auf den Akkumulator verringern, indem Sie Ihren Suchkriterien einen Filter hinzufügen.