Zeitkriterien in AQL-Abfragen
Definieren Sie Zeitintervalle in Ihren AQL-Abfragen mit den Klauseln START und STOP oder verwenden Sie die Klausel LAST für relative Zeitreferenzen.
Definieren Sie die Zeiteinstellungen, die an die AQL-Abfrage übergeben werden.
Die Anweisung SELECT unterstützt eine Option arieltime , die die Zeiteinstellungen überschreibt.
Sie können den Zeitraum, für den eine AQL-Abfrage ausgewertet wird, mithilfe der folgenden Klauseln und Funktionen begrenzen:
START
Sie können ein Zeitintervall an START übergeben, um Daten (von Zeit) in den folgenden Formaten auszuwählen:
yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ssDie Zeitzone wird durch
Verwenden Sie z oder Zin den folgenden Formaten dargestellt:yyyy-MM-dd HH:mm'Z'yyyy-MM-dd HH:mm'z'START in Kombination mit STOP.- Beispiele
Gibt Ergebnisse von: 2014-04-25 15:51:00 bis 2014-04-25 16:59:59SELECT * FROM events WHERE userName IS NULL START '2014-04-25 15:51' STOP '2014-04-25 17:00'
STOP
Sie können ein Zeitintervall an STOP übergeben, um Daten (Endzeit) in den folgenden Formaten auszuwählen:yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ssDie Zeitzone wird durch
Verwenden Sie z oder Zin den folgenden Formaten dargestellt:yyyy-MM-dd HH:mm'Z'yyyy-MM-dd HH:mm'z'STOP in Kombination mit START.- Beispiele
SELECT * FROM events WHERE username IS NULL START '2016-04-25 14:00' STOP '2016-04-25 16:00'
LAST
Sie können ein Zeitintervall an die Klausel LAST übergeben, um eine bestimmte Zeit für die Auswahl von Daten anzugeben.
Gültige Intervalle sind MINUTES, HOURS und DAYS.
- Beispiele
SELECT * FROM events LAST 15 MINUTES
Hinweis Wenn Sie eine Klausel LIMIT in Ihrer Abfrage verwenden, müssen Sie sie vor den Klauseln START und STOP einfügen. Beispiel:
SELECT *
FROM events
LIMIT 100
START '2016-06-28 10:00'
STOP '2016-06-28 11:00'
Zeitfunktionen
Verwenden Sie die folgenden Zeitfunktionen, um die Parsingzeit für die Abfrage festzulegen.
NOW
- Zweck
- Gibt die aktuelle Uhrzeit in Millisekunden seit dem 1. Januar 1970, 00:00:00 Uhr UTC (Coordinated Universal Time), zurück.
- Beispiel
SELECT ASSETUSER(sourceip, NOW()) AS 'Asset user' FROM events
PARSEDATETIME
- Zweck
- Übergeben Sie einen Zeitwert an den Parser, z. B.
PARSEDATETIME('time reference').'time reference'ist die Parsingzeit für die Abfrage.
- Beispiel
SELECT * FROM events START PARSEDATETIME('1 hour ago')