sentencia SELECT

Utilice la sentencia SELECT para definir los criterios que utiliza para recuperar datos de sucesos o flujos.

Utilice la sentencia SELECT para definir las columnas (campos) que desea generar de la consulta. Puede utilizar la sentencia SELECT para generar datos de una función AQL utilizando un alias de columna. Normalmente, se hace referencia a sucesos o flujos en la sentencia SELECT, pero también puede utilizar la sentencia SELECT con la base de datos GLOBALVIEW o cualquier otra base de datos a la que tenga acceso.

Utilice la sentencia SELECT para seleccionar las columnas que desea visualizar en la salida de la consulta.

Una sentencia SELECT puede incluir los elementos siguientes:
  • Campos de las bases de datos de sucesos o flujos
  • Propiedades personalizadas de las bases de datos de sucesos o flujos
  • Funciones que se utilizan con campos para representar datos específicos que desea devolver.

    Por ejemplo, la función ASSETHOSTNAME(sourceip) busca el nombre de host de un activo por dirección IP de origen en un momento específico.

Utilice un asterisco (*) para indicar todas las columnas.

Los nombres de campo y las sentencias SELECT y FROM no distinguen entre mayúsculas y minúsculas. Por ejemplo, la consulta siguiente utiliza diferentes casos y analiza.

select Sourceip, DATEFORMAT(starTTime,'YYYY-MM-dd HH:mm') as startTime from events WHERE username is noT Null GROUP BY sourceip ordER BY starttime lAsT 3 houRS


Los ejemplos siguientes son consultas que utilizan sentencias SELECT:

  • SELECT * FROM flows

    Devuelve todas las columnas de la base de datos de flujos.

  • SELECT sourceip, destinationip FROM events

    Devuelve sólo las columnas sourceip y destinationip de la base de datos de sucesos.

  • SELECT sourceip, * FROM flows

    Devuelve la columna sourceip en primer lugar, que va seguida de todas las columnas de la base de datos de flujos.

  • SELECT sourceip AS 'MY Source IPs' FROM events

    Devuelve la columna sourceip como el alias o la columna renombrada 'MY Source IPs'.

  • SELECT ASSETHOSTNAME(sourceip) AS 'Host Name', sourceip FROM events

    Devuelve la salida de la función ASSETHOSTNAME como el nombre de columna Host Namey la columna sourceip de la base de datos de sucesos.