Fonctions de calcul et de formatage des données AQL
Utilisez les fonctions de calcul et de formatage d'Ariel Query Language (AQL) sur les résultats de recherche extraits des bases de données Ariel.
BASE64
- Fonction
- Renvoie une chaîne codée eb base 64 représentant des données binaires.
- Exemple
SELECT BASE64(payload) FROM events
CONCAT
- Fonction
- Concatène toutes les chaînes transmises en une seule chaîne.
- Exemple
SELECT CONCAT(username, ':', sourceip, ':', destinationip) FROM events LIMIT 5
DATEFORMAT
- Fonction
- Formats en millisecondes depuis 00:00:00 Coordinated Universal Time (UTC) le 1er janvier 1970 à une forme lisible par l'utilisateur.
- Exemples
SELECT DATEFORMAT(startTime, 'yyyy-MM-dd hh:mm:ss') AS StartTime FROM eventsSELECT DATEFORMAT(starttime,'yyyy-MM-dd hh:mm') AS 'Start Time', DATEFORMAT(endtime, 'yyyy-MM-dd hh:mm') AS Storage_time, QIDDESCRIPTION(qid) AS 'Event Name' FROM events
DOUBLE
- Fonction
- Convertit une valeur qui représente un nombre en élément de type double.
- Exemple
DOUBLE('1234')
LONG
- Fonction
- Convertit une valeur qui représente un nombre en entier de type long.
- Exemples
SELECT destinationip, LONG(SUM(sourcebytes+destinationbytes)) AS TotalBytes FROM flows GROUP BY sourceip
PARSEDATETIME
- Fonction
- Transmettez une valeur de temps à l'analyseur syntaxique, par exemple
PARSEDATETIME('time reference'). time reference indique le temps d'analyse de la requête.
- Exemple
SELECT * FROM events START PARSEDATETIME('1 hour ago')
PARSETIMESTAMP
- Fonction
- Analyser la représentation du texte de la date et de l'heure et la convertir en temps d'époque UNIX.
Par exemple, analyser le format de date texte suivant :
Thursday, August 24, 2017 3:30:32 PM GMT +01:00 et le convertir en horodatage d'époque suivant : 1503588632.
- Exemple de fonctionnement de la conversion de format horaire
L'exemple suivant montre comment la fonction DATEFORMAT convertit le temps d'utilisation en horodatage de texte en utilisant le format de date spécifié, puis la fonction PARSETIMESTAMP est utilisée pour convertir l'horodatage du texte en format d'heure d'époque.
SELECT starttime, DATEFORMAT(starttime,'EEE, MMM d, "yyyy"') AS "text time format", PARSETIMESTAMP('EEE, MMM d, "yyyy"', "text time format") AS 'epoch time returned' from events limit 5L'exemple suivant affiche un extrait de la sortie de la requête :
starttime text time format epoch time returned 1503920389888 Mon, M08 28, "2017" 1503920389888
- Exemple de la façon dont PARSETIMESTAMP peut être utilisé pour convertir les temps en temps d'époque afin que les calculs de temps puissent être effectués.
Dans l'exemple suivant, les événements sont renvoyés lorsque la différence de temps entre les heures de déconnexion et de connexion est inférieure à 1 heure.
Le format d'heure EEE, d MMM yyyy HH:mm:ss.SSSZ n'est qu'un exemple de format d'heure que vous pouvez utiliser, et my_login et my_logout sont des propriétés personnalisées dans un format d'heure connu, par exemple, EEE, MMM d, "yy".
SELECT * from events WHERE PARSETIMESTAMP('EEE, d MMM yyyy HH:mm:ss.SSSZ', my_logout) - PARSETIMESTAMP('EEE, d MMM yyyy HH:mm:ss.SSSZ', my_login) < 3600000 last 10 days
NOW
- Fonction
- Renvoie l'heure en cours qui est exprimée en millisecondes depuis l'heure UTC (Temps Universel Coordonné) 00:00:00 le 1er janvier 1970.
- Exemple
SELECT ASSETUSER(sourceip, NOW()) AS 'Asset user' FROM events
LOWER
- Fonction
Renvoie une représentation en minuscules d'une chaîne.
- Exemple
SELECT LOWER(username), LOWER(LOGSOURCENAME(logsourceid)) FROM events
REPLACEALL
- Fonction
- Recherche une expression régulière et remplace toutes les correspondances par du texte.
- Exemple
REPLACEALL('\d{16}', username, 'censored')
REPLACEFIRST
- Fonction
- Recherche une expression régulière et remplace la première correspondance par du texte.
- Exemple
REPLACEFIRST('\d{16}', username, 'censored')
STR
- Fonction
- Convertit un paramètre en chaîne.
- Exemple
STR(sourceIP)
STRLEN
- Fonction
- Renvoie la longueur de cette chaîne.
- Exemple
SELECT STRLEN(sourceIP), STRLEN(username) from events
STRPOS
- Fonction
- Renvoie la position (index - commece à zéro) d'une chaîne dans une autre chaîne. Recherche dans la chaîne de l'index de la sous-chaîne spécifiée. Vous pouvez éventuellement spécifier un paramètre supplémentaire pour indiquer à quelle position (index) commencer à rechercher le modèle spécifié.
- Exemples
SELECT STRPOS(username, 'name') FROM events
SUBSTRING
- Fonction
- Copie une plage de caractères dans une nouvelle chaîne.
- Exemples
SELECT SUBSTRING(userName, 0, 3) FROM events
UPPER
- Fonction
- Renvoie une représentation en majuscules d'une chaîne.
- Exemple
SELECT UPPER(username), UPPER(LOGSOURCENAME(logsourceid)) FROM events
UTF8
- Fonction
- Renvoie la chaîne UTF8 d'un tableau d'octets.
- Exemple
SELECT UTF8(payload) FROM events WHERE sourceip='192.0.2.0'