Agregación de datos para crear un gráfico de serie temporal
En este ejemplo, aprenderá a crear un gráfico de serie temporal para mostrar el número de sucesos cada minuto para la categoría Autenticación de usuario de SIM. Las vistas globales se utilizan para agregar los datos en un formato que IBM® QRadar® Pulse puede visualizar.
select categoryname(category) as 'catname',
category as 'All categories',
count(category) as 'catcount',
first(starttime) as 'Time'
from events
where category = 16001
group by category, starttime/60000
order by Time
last 1 hoursEl gráfico resultante muestra el número de inicios de sesión en la última hora. Sin embargo, si desea ejecutar la consulta durante más de 24 horas, puede que resulte difícil obtener información durante un periodo de tiempo de días. Las vistas de datos agregados, también denominadas vistas globales, pueden ayudar. Una búsqueda guardada agrupada por varios campos genera una vista global que tiene muchas entradas exclusivas. A medida que el volumen de datos aumenta, el uso de disco, los tiempos de proceso y el rendimiento de búsqueda puede verse afectados. Para impedir que aumente el volumen de datos, agregue sólo búsquedas en campos necesarios. Puede reducir el impacto en el acumulador añadiendo un filtro a los criterios de búsqueda.