Critères de temps dans les requêtes AQL

Définissez des intervalles de temps dans vos requêtes AQL à l'aide des clauses START et STOP, ou utilisez la clause LAST pour les références de temps relatives.

Définir les paramètres d'heure transmis à la requête AQL

L'instruction SELECT prend en charge une option arieltime qui remplace les paramètres de temps.

Vous pouvez limiter la période pour laquelle une requête AQL est évaluée à l'aide des clauses et fonctions suivantes :


START

Vous pouvez passer un intervalle de temps à START en sélectionnant des données (à partir du moment), dans les formats suivants :

yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
timezone est représenté par 'z ou Z' aux formats suivants :
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
Utilisez START en combinaison avec STOP.
Exemples
SELECT * 
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51'
STOP '2014-04-25 17:00' 
Renvoie les résultats de : 2014-04-25 15:51:00 à 2014-04-25 16:59:59

SELECT *
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51:20' 
STOP '2014-04-25 17:00:20'
Renvoie les résultats de : 2014-04-25 15:51:00 à 2014-04-25 17:00:59

SELECT * from events 
START PARSEDATETIME('1 hour ago') 
STOP PARSEDATETIME('now')
STOP est facultatif. Si vous ne l'incluez pas dans la requête, l'heure STOP est = now

STOP

Vous pouvez passer un intervalle de temps à STOP en sélectionnant les données (heure de fin), dans les formats suivants :
yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
timezone est représenté par 'z ou Z' aux formats suivants :
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
Utilisez STOP en combinaison avec START.
Exemples

SELECT * FROM events
WHERE username IS NULL 
START  '2016-04-25 14:00'
STOP '2016-04-25 16:00' 

SELECT * FROM events
WHERE username IS NULL 
START '2016-04-25 15:00:30' 
STOP '2016-04-25 15:02:30'

Utilisez n'importe quel format avec la fonction PARSEDATETIME, par exemple,
SELECT * 
FROM events 
START PARSEDATETIME('1 day ago') 
Même si STOP n'est pas inclus dans cette requête, l'heure STOP est = now.

Select * FROM events 
START PARSEDATETIME('1 hour ago')
STOP PARSEDATETIME('now')
SELECT * FROM events 
START PARSEDATETIME('1 day ago')
Select * 
FROM events 
WHERE logsourceid = '69' 
START '2016-06-21 15:51:00' 
STOP '2016-06-22 15:56:00'

LAST

Vous pouvez passer un intervalle de temps à la clause LAST pour indiquer une heure spécifique à partir de la sélection de données.

Les intervalles valides sont MINUTES, HOURS et DAYS.

Exemples
SELECT * FROM events 
LAST 15 MINUTES
SELECT * FROM events 
LAST 2 DAYS
SELECT * from events 
WHERE userName ILIKE '%dm%'
LIMIT 10 
LAST 1 HOURS
Remarque: Si vous utilisez une clause LIMIT dans votre requête, vous devez la placer avant les clauses START et STOP, par exemple,
SELECT * 
FROM events 
LIMIT 100 
START '2016-06-28 10:00' 
STOP '2016-06-28 11:00'

Fonctions de temps

Utilisez les fonctions d'heure suivantes pour spécifier l'heure d'analyse de la requête.

NOW

Fonction
Renvoie l'heure en cours qui est exprimée en millisecondes depuis l'heure UTC (Temps Universel Coordonné) 00:00:00 le 1er janvier 1970.
Exemple
SELECT ASSETUSER(sourceip, NOW()) 
AS 'Asset user' FROM events
Trouvez l'utilisateur de l'actif à ce moment dans le temps (NOW).

PARSEDATETIME

Fonction
Transmettez une valeur de temps à l'analyseur syntaxique, par exemple PARSEDATETIME('time reference'). Ce 'time reference' est l'heure d'analyse de la requête.
Exemple
SELECT * FROM events 
START PARSEDATETIME('1 hour ago')