Criterios de tiempo en consultas AQL

Defina intervalos de tiempo en las consultas de AQL utilizando las cláusulas START y STOP, o utilice la cláusula LAST para las referencias de tiempo relativo.

Definir los valores de hora que se pasan a la consulta AQL

La sentencia SELECT da soporte a una opción arieltime , que altera temporalmente los valores de hora.

Puede limitar el periodo de tiempo durante el cual se evalúa una consulta AQL utilizando las siguientes cláusulas y funciones:


START

Puede pasar un intervalo de tiempo a START seleccionando datos (desde la hora), en los formatos siguientes:

yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
El huso horario se representa mediante 'z o Z' en los formatos siguientes:
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
Utilice START en combinación con STOP.
Ejemplos
SELECT * 
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51'
STOP '2014-04-25 17:00' 
Devuelve los resultados de: 2014-04-25 15:51:00 a 2014-04-25 16:59:59

SELECT *
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51:20' 
STOP '2014-04-25 17:00:20'
Devuelve los resultados de: 2014-04-25 15:51:00 a 2014-04-25 17:00:59

SELECT * from events 
START PARSEDATETIME('1 hour ago') 
STOP PARSEDATETIME('now')
STOP Es opcional. Si no lo incluye en la consulta, la hora de STOP es = now

STOP

Puede pasar un intervalo de tiempo a STOP seleccionando datos (hora de finalización), en los formatos siguientes:
yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
El huso horario se representa mediante 'z o Z' en los formatos siguientes:
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
Utilice STOP en combinación con START.
Ejemplos

SELECT * FROM events
WHERE username IS NULL 
START  '2016-04-25 14:00'
STOP '2016-04-25 16:00' 

SELECT * FROM events
WHERE username IS NULL 
START '2016-04-25 15:00:30' 
STOP '2016-04-25 15:02:30'

Utilice cualquier formato con la función PARSEDATETIME , por ejemplo,
SELECT * 
FROM events 
START PARSEDATETIME('1 day ago') 
Aunque STOP no está incluido en esta consulta, la hora de STOP es = now.

Select * FROM events 
START PARSEDATETIME('1 hour ago')
STOP PARSEDATETIME('now')
SELECT * FROM events 
START PARSEDATETIME('1 day ago')
Select * 
FROM events 
WHERE logsourceid = '69' 
START '2016-06-21 15:51:00' 
STOP '2016-06-22 15:56:00'

LAST

Puede pasar un intervalo de tiempo a la cláusula LAST para especificar una hora específica de la que seleccionar datos.

Los intervalos válidos son MINUTES, HOURS y DAYS

Ejemplos
SELECT * FROM events 
LAST 15 MINUTES
SELECT * FROM events 
LAST 2 DAYS
SELECT * from events 
WHERE userName ILIKE '%dm%'
LIMIT 10 
LAST 1 HOURS
Nota: Si utiliza una cláusula LIMIT en la consulta, debe colocarla antes de las cláusulas START y STOP, por ejemplo,
SELECT * 
FROM events 
LIMIT 100 
START '2016-06-28 10:00' 
STOP '2016-06-28 11:00'

Funciones de hora

Utilice las siguientes funciones de tiempo para especificar la hora de análisis para la consulta.

NOW

Finalidad
Devuelve la hora actual que se expresa en milisegundos desde las 00:00:00 Hora universal coordinada (UTC) del 1 de enero de 1970.
Ejemplo
SELECT ASSETUSER(sourceip, NOW()) 
AS 'Asset user' FROM events
Buscar el usuario del activo en este momento (AHORA).

PARSEDATETIME

Finalidad
Pase un valor de tiempo al analizador, por ejemplo, PARSEDATETIME('time reference'). Este 'time reference' es el tiempo de análisis para la consulta.
Ejemplo
SELECT * FROM events 
START PARSEDATETIME('1 hour ago')