Zeitkriterien in AQL-Abfragen

Definieren Sie Zeitintervalle in Ihren AQL-Abfragen mit den Klauseln START und STOP oder verwenden Sie die Klausel LAST für relative Zeitreferenzen.

Definieren Sie die Zeiteinstellungen, die an die AQL-Abfrage übergeben werden.

Die Anweisung SELECT unterstützt eine Option arieltime , die die Zeiteinstellungen überschreibt.

Sie können den Zeitraum, für den eine AQL-Abfrage ausgewertet wird, mithilfe der folgenden Klauseln und Funktionen begrenzen:


START

Sie können ein Zeitintervall an START übergeben, um Daten (von Zeit) in den folgenden Formaten auszuwählen:

yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
Die Zeitzone wird durchz oder Zin den folgenden Formaten dargestellt:
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
Verwenden Sie START in Kombination mit STOP.
Beispiele
SELECT * 
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51'
STOP '2014-04-25 17:00' 
Gibt Ergebnisse von: 2014-04-25 15:51:00 bis 2014-04-25 16:59:59

SELECT *
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51:20' 
STOP '2014-04-25 17:00:20'
Gibt Ergebnisse zurück von: 2014-04-25 15:51:00 bis 2014-04-25 17:00:59

SELECT * from events 
START PARSEDATETIME('1 hour ago') 
STOP PARSEDATETIME('now')
STOP Das Element ist optional. Wenn Sie sie nicht in die Abfrage einschließen, ist die Stoppzeit = now

STOP

Sie können ein Zeitintervall an STOP übergeben, um Daten (Endzeit) in den folgenden Formaten auszuwählen:
yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
Die Zeitzone wird durchz oder Zin den folgenden Formaten dargestellt:
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
Verwenden Sie STOP in Kombination mit START.
Beispiele

SELECT * FROM events
WHERE username IS NULL 
START  '2016-04-25 14:00'
STOP '2016-04-25 16:00' 

SELECT * FROM events
WHERE username IS NULL 
START '2016-04-25 15:00:30' 
STOP '2016-04-25 15:02:30'

Verwenden Sie ein beliebiges Format mit der Funktion PARSEDATETIME . Beispiel:
SELECT * 
FROM events 
START PARSEDATETIME('1 day ago') 
Obwohl STOP nicht in dieser Abfrage enthalten ist, ist die Stoppzeit = now.

Select * FROM events 
START PARSEDATETIME('1 hour ago')
STOP PARSEDATETIME('now')
SELECT * FROM events 
START PARSEDATETIME('1 day ago')
Select * 
FROM events 
WHERE logsourceid = '69' 
START '2016-06-21 15:51:00' 
STOP '2016-06-22 15:56:00'

LAST

Sie können ein Zeitintervall an die Klausel LAST übergeben, um eine bestimmte Zeit für die Auswahl von Daten anzugeben.

Gültige Intervalle sind MINUTES, HOURS und DAYS.

Beispiele
SELECT * FROM events 
LAST 15 MINUTES
SELECT * FROM events 
LAST 2 DAYS
SELECT * from events 
WHERE userName ILIKE '%dm%'
LIMIT 10 
LAST 1 HOURS
Hinweis Wenn Sie eine Klausel LIMIT in Ihrer Abfrage verwenden, müssen Sie sie vor den Klauseln START und STOP einfügen. Beispiel:
SELECT * 
FROM events 
LIMIT 100 
START '2016-06-28 10:00' 
STOP '2016-06-28 11:00'

Zeitfunktionen

Verwenden Sie die folgenden Zeitfunktionen, um die Parsingzeit für die Abfrage festzulegen.

NOW

Zweck
Gibt die aktuelle Uhrzeit in Millisekunden seit dem 1. Januar 1970, 00:00:00 Uhr UTC (Coordinated Universal Time), zurück.
Beispiel
SELECT ASSETUSER(sourceip, NOW()) 
AS 'Asset user' FROM events
Suchen Sie den Benutzer des Assets zu diesem Zeitpunkt (JETZT).

PARSEDATETIME

Zweck
Übergeben Sie einen Zeitwert an den Parser, z. B. PARSEDATETIME('time reference'). 'time reference' ist die Parsingzeit für die Abfrage.
Beispiel
SELECT * FROM events 
START PARSEDATETIME('1 hour ago')