AQL-Datenaggregationsfunktionen

Die Aggregatfunktionen von Ariel Query Language (AQL) unterstützen Sie beim Aggregieren und Bearbeiten der Daten, die Sie aus der Ariel-Datenbank extrahieren.

Datenaggregationsfunktionen

Mit den folgenden AQL-Funktionen können Sie Daten aggregieren und Berechnungen für die aggregierten Daten durchführen, die Sie aus den AQL-Datenbanken extrahieren:

AVG

Zweck

Gibt den Durchschnittswert aus den Aggregatzeilen zurück.

Beispiel
SELECT sourceip, 
AVG(magnitude)
FROM events 
GROUP BY sourceip

COUNT

Zweck

Gibt die Anzahl der Aggregatzeilen zurück.

Beispiel
SELECT sourceip, 
COUNT(*) 
FROM events 
GROUP BY sourceip 

Weitere Beispiele

DISTINCTCOUNT

Zweck

Gibt den eindeutigen Zähler aus dem Aggregatwert zurück. Verwendet dieHyperLogLog+ Näherungsalgorithmus zur Berechnung der eindeutigen Anzahl. Arbeitet mit einem konstanten Speicherbedarf und unterstützt unbegrenzte Datenmengen.

Beispiel
SELECT username, 
DISTINCTCOUNTCOUNT(sourceip) 
AS CountSrcIP
FROM events 
GROUP BY username 

FIRST

Zweck

Gibt den ersten Eintrag aus den Aggregatzeilen zurück.

Beispiel
SELECT sourceip, 
FIRST(magnitude)
FROM events 
GROUP BY sourceip

GROUP BY

Zweck

Erstellt ein Aggregat aus mindestens einer Spalte.

Wenn Sie andere Werte als den ersten Standardwert zurückgeben möchten, verwenden Sie Funktionen wie COUNT, MAX, AVG.

Beispiele
SELECT sourceip, 
COUNT(*) 
FROM  events 
GROUP BY sourceip, destinationip 
SELECT username, sourceip, 
COUNT(*) FROM events 
GROUP BY username 
LAST 5 minutes
Die Spalte sourceip wird als FIRST_sourceipzurückgegeben. Es wird pro username nur eine sourceip zurückgegeben, selbst wenn eine weitere sourceip vorhanden ist.
SELECT username, 
COUNT(sourceip), 
COUNT(*) FROM events 
GROUP BY username 
LAST 5 minutes

Die Spalte sourceip wird als COUNT_sourceipzurückgegeben. Die Anzahl für sourceip-Ergebnisse wird pro username zurückgegeben.

Weitere Beispiele


HAVING

Zweck

Verwendet Operatoren für das Ergebnis einer nach Spalten gruppierten Spalte.

Beispiel
SELECT sourceip, 
MAX(magnitude)
AS MAG 
FROM events 
GROUP BY  sourceip 
HAVING MAG > 5 

Weitere Beispiele

Gespeicherte Suchen, die die Klausel "having" enthalten und die für geplante Berichte oder Zeitreihendiagramme verwendet werden, werden nicht unterstützt.


LAST

Zweck

Gibt den letzten Eintrag der Zeilen im Aggregat zurück.

Beispiel
SELECT sourceip, 
LAST(magnitude)
FROM events 
GROUP BY sourceip

MIN

Zweck

Gibt den niedrigsten Wert aus den Aggregatzeilen zurück.

Beispiel
SELECT sourceip, 
MIN(magnitude)
FROM events 
GROUP BY sourceip 

MAX

Zweck

Gibt den höchsten Wert aus den Aggregatzeilen zurück.

Beispiel
SELECT sourceip, 
MAX(magnitude)
FROM events 
GROUP BY sourceip

STDEV

Zweck

Gibt den Wert für die Standardabweichung der Stichprobe der Zeilen im Aggregat zurück.

Beispiel
SELECT sourceip, 
STDEV(magnitude)
FROM events 
GROUP BY sourceip 

STDEVP

Zweck

Gibt den Wert der Standardabweichung der Grundgesamtheit der Zeilen im Aggregat zurück.

Beispiel
SELECT sourceip, 
STDEVP(magnitude)
FROM events 
GROUP BY sourceip

SUM

Zweck

Gibt die Summe aus den Aggregatzeilen zurück.

Beispiel
SELECT sourceip, 
SUM(sourceBytes)
FROM flows 
GROUP BY sourceip 

UNIQUECOUNT

Zweck

Gibt den eindeutigen Zähler aus dem Aggregatwert zurück.

Beispiel
SELECT username, 
UNIQUECOUNT(sourceip) 
AS CountSrcIP
FROM events
GROUP BY sourceip