Agrégation de données dans le but de créer un graphique de série temporelle
Dans cet exemple, vous allez apprendre à créer un graphique de série temporelle afin d'afficher le nombre d'événements survenant chaque minute pour la catégorie SIM User Authentication. Vous utilisez des vues globales pour agréger les données dans un format que IBM® QRadar® Pulse peut afficher.
select categoryname(category) as 'catname',
category as 'All categories',
count(category) as 'catcount',
first(starttime) as 'Time'
from events
where category = 16001
group by category, starttime/60000
order by Time
last 1 hoursLe graphique en résultant affiche le nombre de connexions au cours de la dernière heure. Toutefois, si vous souhaitez exécuter la requête pendant plus de 24 heures, il peut être difficile d'obtenir des informations correspondant à une période de plusieurs jours. Les vues de données agrégées, également appelées vues globales, peuvent alors être utiles. Une recherche sauvegardée groupée selon différentes zones génère une vue globale comportant de nombreuses entrées uniques. L'augmentation du volume de données peut avoir un impact sur l'utilisation du disque, les délais de traitement et les performances de recherche. Pour empêcher le volume de données d'augmenter, n'agrégez que les recherches sur les zones nécessaires. Vous pouvez réduire l'impact sur l'accumulateur en ajoutant un filtre à vos critères de recherche.