Cláusula Where
Filtre las consultas AQL utilizando cláusulas WHERE . La cláusula WHERE describe los criterios de filtro que se aplican a la consulta y filtra la vista resultante para aceptar sólo los sucesos o flujos que cumplen la condición especificada.
WHERE para añadir una condición a los criterios de búsqueda en consultas AQL, que filtra los resultados de la búsqueda.Una condición de búsqueda es una combinación de operadores lógicos y de comparación que juntos realizan una prueba. En el resultado sólo se incluyen las filas de entrada que pasan la prueba.
Puede aplicar los filtros siguientes cuando utilice la cláusulaWHERE en una consulta:- signo igual (
=) - No es igual al símbolo (
<>) - Símbolo menor que (
<) - Símbolo Mayor que (
>) - Menor o igual que el símbolo (
<=) - Símbolo mayor o igual que (
>=) BETWEENentre dos valores, por ejemplo (64 AND 512)LIKEcoincidencia sensible a mayúsculas y minúsculasILIKEcoincidencia no sensible a mayúsculas y minúsculasIS NULLestá vacíoAND / ORcombinar condiciones o cualquiera de ellas- Coincidencia de serie de texto de
TEXT SEARCH
Ejemplos de cláusulas WHERE
El ejemplo de consulta siguiente muestra sucesos que tienen un nivel de gravedad superior a nueve y son de una categoría específica.
SELECT sourceIP, category, credibility
FROM events
WHERE
severity > 9
AND
category = 5013
Cambie el orden de evaluación utilizando paréntesis. Las condiciones de búsqueda que están entre paréntesis se evalúan en primer lugar.
SELECT sourceIP, category, credibility
FROM events
WHERE
(severity > 9 AND category = 5013)
OR
(severity < 5 AND credibility > 8)Devuelve sucesos de la base de datos de sucesos donde se encuentra el texto 'typot'.
SELECT QIDNAME(qid)
AS EventName,
* FROM events
WHERE
TEXT SEARCH 'typot'La consulta siguiente genera sucesos de la base de datos de sucesos donde el estado se incluye en el nombre de origen de registro.
SELECT logsourceid, LOGSOURCEGROUPNAME(logsourceid), LOGSOURCENAME(logsourceid)
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%%health%%'La consulta siguiente genera sucesos donde el ID de tipo de dispositivo es igual a 11 (Linux Server DSM) y donde el QID es igual a 44250002, que es el identificador del estado cron.
SELECT * FROM events
WHERE deviceType= '11'
AND qid= '44250002'