sentencia SELECT
Utilice la sentencia SELECT para definir los criterios que utiliza para recuperar datos de sucesos o flujos.
Utilice la sentencia SELECT para definir las columnas (campos) que desea generar de la consulta. Puede utilizar la sentencia SELECT para generar datos de una función AQL utilizando un alias de columna. Normalmente, se hace referencia a sucesos o flujos en la sentencia SELECT, pero también puede utilizar la sentencia SELECT con la base de datos GLOBALVIEW o cualquier otra base de datos a la que tenga acceso.
Utilice la sentencia SELECT para seleccionar las columnas que desea visualizar en la salida de la consulta.
SELECT puede incluir los elementos siguientes:- Campos de las bases de datos de sucesos o flujos
- Propiedades personalizadas de las bases de datos de sucesos o flujos
- Funciones que se utilizan con campos para representar datos específicos que desea devolver.
Por ejemplo, la función
ASSETHOSTNAME(sourceip)busca el nombre de host de un activo por dirección IP de origen en un momento específico.
Utilice un asterisco (*) para indicar todas las columnas.
Los nombres de campo y las sentencias SELECT y FROM no distinguen entre mayúsculas y minúsculas. Por ejemplo, la consulta siguiente utiliza diferentes casos y analiza.
select Sourceip, DATEFORMAT(starTTime,'YYYY-MM-dd HH:mm') as startTime from events WHERE
username is noT Null GROUP BY sourceip ordER BY starttime lAsT 3 houRS
Los ejemplos siguientes son consultas que utilizan sentencias SELECT:
SELECT * FROM flowsDevuelve todas las columnas de la base de datos de flujos.
SELECT sourceip, destinationip FROM eventsDevuelve sólo las columnas
sourceipydestinationipde la base de datos de sucesos.SELECT sourceip, * FROM flowsDevuelve la columna
sourceipen primer lugar, que va seguida de todas las columnas de la base de datos de flujos.SELECT sourceip AS 'MY Source IPs' FROM eventsDevuelve la columna
sourceipcomo el alias o la columna renombrada 'MY Source IPs'.SELECT ASSETHOSTNAME(sourceip) AS 'Host Name', sourceip FROM eventsDevuelve la salida de la función
ASSETHOSTNAMEcomo el nombre de columnaHost Namey la columnasourceipde la base de datos de sucesos.