Anweisung SELECT

Mit der Anweisung SELECT können Sie die Kriterien definieren, die Sie zum Abrufen von Ereignis-oder Datenflussdaten verwenden.

Definieren Sie mit der Anweisung SELECT die Spalten (Felder), die Sie aus Ihrer Abfrage ausgeben möchten. Sie können die Anweisung SELECT verwenden, um Daten aus einer AQL-Funktion unter Verwendung eines Spaltenaliasnamens auszugeben. Normalerweise beziehen Sie sich auf Ereignisse oder Datenflüsse in Ihrer SELECT-Anweisung, aber Sie können auch die Anweisung SELECT mit der GLOBALVIEW -Datenbank oder einer anderen Datenbank verwenden, auf die Sie möglicherweise Zugriff haben.

Verwenden Sie die Anweisung SELECT , um die Spalten auszuwählen, die in der Abfrageausgabe angezeigt werden sollen.

Eine Anweisung SELECT kann die folgenden Elemente enthalten:
  • Felder aus den Ereignis-oder Datenflussdatenbanken
  • Angepasste Eigenschaften aus den Ereignis-oder Datenflussdatenbanken
  • Funktionen, die Sie mit Feldern verwenden, um bestimmte Daten darzustellen, die Sie zurückgeben möchten

    Die Funktion ASSETHOSTNAME(sourceip) sucht beispielsweise nach dem Hostnamen eines Assets anhand der Quellen-IP-Adresse zu einem bestimmten Zeitpunkt.

Verwenden Sie einen Stern (*), um alle Spalten anzugeben.

Bei Feldnamen und SELECT -und FROM -Anweisungen muss die Groß-/Kleinschreibung nicht beachtet werden. Die folgende Abfrage verwendet beispielsweise unterschiedliche Fälle und führt eine Syntaxanalyse durch.

select Sourceip, DATEFORMAT(starTTime,'YYYY-MM-dd HH:mm') as startTime from events WHERE username is noT Null GROUP BY sourceip ordER BY starttime lAsT 3 houRS


Die folgenden Beispiele sind Abfragen, die SELECT-Anweisungen verwenden:

  • SELECT * FROM flows

    Gibt alle Spalten aus der Datenflussdatenbank zurück.

  • SELECT sourceip, destinationip FROM events

    Gibt nur die Spalten sourceip und destinationip aus der Ereignisdatenbank zurück.

  • SELECT sourceip, * FROM flows

    Gibt zuerst die Spalte sourceip zurück, auf die alle Spalten aus der Datenflussdatenbank folgen.

  • SELECT sourceip AS 'MY Source IPs' FROM events

    Gibt die Spalte sourceip als Aliasnamen oder umbenannte Spalte 'MY Source IPs' zurück.

  • SELECT ASSETHOSTNAME(sourceip) AS 'Host Name', sourceip FROM events

    Gibt die Ausgabe der Funktion ASSETHOSTNAME als Spaltennamen Host Nameund die Spalte sourceip aus der Ereignisdatenbank zurück