Anweisung SELECT
Mit der Anweisung SELECT können Sie die Kriterien definieren, die Sie zum Abrufen von Ereignis-oder Datenflussdaten verwenden.
Definieren Sie mit der Anweisung SELECT die Spalten (Felder), die Sie aus Ihrer Abfrage ausgeben möchten. Sie können die Anweisung SELECT verwenden, um Daten aus einer AQL-Funktion unter Verwendung eines Spaltenaliasnamens auszugeben. Normalerweise beziehen Sie sich auf Ereignisse oder Datenflüsse in Ihrer SELECT-Anweisung, aber Sie können auch die Anweisung SELECT mit der GLOBALVIEW -Datenbank oder einer anderen Datenbank verwenden, auf die Sie möglicherweise Zugriff haben.
Verwenden Sie die Anweisung SELECT , um die Spalten auszuwählen, die in der Abfrageausgabe angezeigt werden sollen.
SELECT kann die folgenden Elemente enthalten:- Felder aus den Ereignis-oder Datenflussdatenbanken
- Angepasste Eigenschaften aus den Ereignis-oder Datenflussdatenbanken
- Funktionen, die Sie mit Feldern verwenden, um bestimmte Daten darzustellen, die Sie zurückgeben möchten
Die Funktion
ASSETHOSTNAME(sourceip)sucht beispielsweise nach dem Hostnamen eines Assets anhand der Quellen-IP-Adresse zu einem bestimmten Zeitpunkt.
Verwenden Sie einen Stern (*), um alle Spalten anzugeben.
Bei Feldnamen und SELECT -und FROM -Anweisungen muss die Groß-/Kleinschreibung nicht beachtet werden. Die folgende Abfrage verwendet beispielsweise unterschiedliche Fälle und führt eine Syntaxanalyse durch.
select Sourceip, DATEFORMAT(starTTime,'YYYY-MM-dd HH:mm') as startTime from events WHERE
username is noT Null GROUP BY sourceip ordER BY starttime lAsT 3 houRS
Die folgenden Beispiele sind Abfragen, die SELECT-Anweisungen verwenden:
SELECT * FROM flowsGibt alle Spalten aus der Datenflussdatenbank zurück.
SELECT sourceip, destinationip FROM eventsGibt nur die Spalten
sourceipunddestinationipaus der Ereignisdatenbank zurück.SELECT sourceip, * FROM flowsGibt zuerst die Spalte
sourceipzurück, auf die alle Spalten aus der Datenflussdatenbank folgen.SELECT sourceip AS 'MY Source IPs' FROM eventsGibt die Spalte
sourceipals Aliasnamen oder umbenannte Spalte 'MY Source IPs' zurück.SELECT ASSETHOSTNAME(sourceip) AS 'Host Name', sourceip FROM eventsGibt die Ausgabe der Funktion
ASSETHOSTNAMEals SpaltennamenHost Nameund die Spaltesourceipaus der Ereignisdatenbank zurück