Parte 3: Creación de una consulta con la vista Global en Pulse
Después de verificar la vista global, puede cambiar a IBM® QRadar® Pulse y crear una consulta en esta nueva vista global.
Procedimiento
- Haga clic en Configurar el panel.
La pantalla Configurar panel de control muestra una biblioteca de widgets disponibles, con detalles sobre cada widget.
- Haga clic en Crear widget nuevo.
- En la página Elemento de panel de instrumentos , especifique un nombre y una descripción para el elemento.
- Seleccione AQL en la lista de orígenes de datos en la sección Consulta y especifique la siguiente sentencia AQL para ejecutar una consulta desde la nueva vista global:
SELECT * FROM GLOBALVIEW('Pulse Category Count','NORMAL') LAST 7 days - Haga clic en Ejecutar consulta.La consulta muestra las columnas en el campo de resultados.
- Ajuste la sentencia AQL:
- Añada las columnas siguientes: COUNT_category, Timey Category. Añada una cláusula WHERE Category y una cláusula ORDER BY para que la consulta se ejecute en la secuencia de tiempo correcta.
- Las vistas globales se acumulan en tres rangos temporales: NORMAL (por minuto), HOURLY y DAILY. Añada una cláusula GROUP BY para permitir la flexibilidad para cambiar la consulta entre los tres niveles de acumulación. La nueva consulta se parece al siguiente ejemplo:
SELECT SUM(COUNT_category), Time * 1000 as Time FROM GLOBALVIEW('Pulse Category Count','NORMAL') WHERE Category = 16001 GROUP BY Time ORDER BY Time LAST 7 daysNota: El rango horario por hora no devuelve ningún dato hasta que la vista global se ejecute durante al menos 1 hora. De forma similar, el rango de tiempo DIARIAMENTE no devuelve ningún dato hasta que la vista global se ejecuta durante al menos 1 día.
- Puede crear su propio gráfico de serie temporal en Pulse como en los ejemplos siguientes:
Figura 1. Vista Global con agregación normal 
Figura 2. Vista Global con agregación por horas 
Figura 3. Vista Global con agregación diaria 