Cláusula Where

Filtre las consultas AQL utilizando cláusulas WHERE . La cláusula WHERE describe los criterios de filtro que se aplican a la consulta y filtra la vista resultante para aceptar sólo los sucesos o flujos que cumplen la condición especificada.

Puede aplicar la cláusula WHERE para añadir una condición a los criterios de búsqueda en consultas AQL, que filtra los resultados de la búsqueda.

Una condición de búsqueda es una combinación de operadores lógicos y de comparación que juntos realizan una prueba. En el resultado sólo se incluyen las filas de entrada que pasan la prueba.

Puede aplicar los filtros siguientes cuando utilice la cláusula WHERE en una consulta:
  • signo igual (=)
  • No es igual al símbolo (<>)
  • Símbolo menor que (<)
  • Símbolo Mayor que (>)
  • Menor o igual que el símbolo (<=)
  • Símbolo mayor o igual que (>=)
  • BETWEEN entre dos valores, por ejemplo (64 AND 512)
  • LIKE coincidencia sensible a mayúsculas y minúsculas
  • ILIKE coincidencia no sensible a mayúsculas y minúsculas
  • IS NULL está vacío
  • AND / OR combinar condiciones o cualquiera de ellas
  • Coincidencia de serie de texto de TEXT SEARCH

Ejemplos de cláusulas WHERE

El ejemplo de consulta siguiente muestra sucesos que tienen un nivel de gravedad superior a nueve y son de una categoría específica.

SELECT sourceIP, category, credibility 
FROM events 
WHERE
severity > 9 
AND 
category = 5013

Cambie el orden de evaluación utilizando paréntesis. Las condiciones de búsqueda que están entre paréntesis se evalúan en primer lugar.

SELECT sourceIP, category, credibility 
FROM events 
WHERE
(severity > 9 AND category = 5013) 
OR 
(severity < 5 AND credibility > 8)

Devuelve sucesos de la base de datos de sucesos donde se encuentra el texto 'typot'.

SELECT QIDNAME(qid) 
AS EventName, 
* FROM events 
WHERE 
TEXT SEARCH 'typot'

La consulta siguiente genera sucesos de la base de datos de sucesos donde el estado se incluye en el nombre de origen de registro.

SELECT logsourceid, LOGSOURCEGROUPNAME(logsourceid), LOGSOURCENAME(logsourceid) 
FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%%health%%'

La consulta siguiente genera sucesos donde el ID de tipo de dispositivo es igual a 11 (Linux Server DSM) y donde el QID es igual a 44250002, que es el identificador del estado cron.

SELECT * FROM events 
WHERE deviceType= '11' 
AND qid= '44250002'