Anführungszeichen
In einer AQL-Abfrage erfordern Abfragebegriffe und abgefragte Spalten manchmal einfache oder doppelte Anführungszeichen, damit QRadar® die Abfrage syntaktisch analysieren kann.
Die folgende Tabelle definiert, wann einfache oder doppelte Anführungszeichen verwendet werden sollen.
| Typ der Anführungszeichen | Verwendung |
|---|---|
| Einfach | Gibt eine beliebige ANSI-VARCHAR-Zeichenfolge (ANSI = American National Standards Institute) für SQL an, wie z. B. Parameter für einen LIKE-oder Gleichheitsoperator (=) oder einen beliebigen Operator, der eine VARCHAR-Zeichenfolge erwartet.
Beispiele:
|
| Doppelt | Verwenden Sie Anführungszeichen für die folgenden Abfrageelemente, um Tabellen-und Spaltennamen anzugeben, die Leerzeichen oder Nicht-ASCII-Zeichen enthalten, und um angepasste Eigenschaftsnamen anzugeben, die Leerzeichen oder Nicht-ASCII-Zeichen enthalten.
Beispiele:
Verwenden Sie Anführungszeichen, um den Namen eines Systemobjekts zu definieren, z. B. eines Felds, einer Funktion, einer Datenbank oder eines vorhandenen Aliasnamens. Beispiel:
Verwenden Sie Anführungszeichen, um einen vorhandenen Aliasnamen anzugeben, der ein Leerzeichen enthält, wenn Sie eine Klausel WHERE, GROUP BY oder ORDER BY verwenden.
Beispiele:
|
| Einfach oder doppelt | Verwenden Sie einfache Anführungszeichen, um einen Aliasnamen für eine Spaltendefinition in einer Abfrage anzugeben. Beispiel:
Verwenden Sie Anführungszeichen, um einen vorhandenen Aliasnamen mit einem Leerzeichen anzugeben, wenn Sie eine Klausel WHERE, GROUP BY oder ORDER BY verwenden. Beispiel:
|
Abfragebeispiele aus dem AQL-Handbuch kopieren
Wenn Sie ein Abfragebeispiel kopieren und einfügen, das einfache oder doppelte Anführungszeichen aus dem AQL-Handbuch enthält, müssen Sie die Anführungszeichen erneut eingeben, um sicherzustellen, dass die Abfrage syntaktisch analysiert wird.