Fonctions d'agrégation de données AQL

Les fonctions d'agrégation d'Ariel Query Language (AQL) vous aident à agréger et à manipuler les données que vous extrayez de la base de données Ariel.

Fonctions d'agrégation de données

Utilisez les fonctions AQL suivantes pour agréger des données et effectuer des calculs sur les données agrégées que vous extrayez des bases de données AQL:

AVG

Fonction

Renvoie la valeur moyenne des lignes de l'agrégat.

Exemple
SELECT sourceip, 
AVG(magnitude)
FROM events 
GROUP BY sourceip

COUNT

Fonction

Renvoie le nombre de lignes de l'agrégat.

Exemple
SELECT sourceip, 
COUNT(*) 
FROM events 
GROUP BY sourceip 

Voir d'autres exemples

DISTINCTCOUNT

Fonction

Renvoie le nombre unique de la valeur dans l'agrégat. Utilise l'algorithme d'approximation HyperLogLog + pour calculer le nombre unique. Fonctionne avec une exigence de mémoire constante et prend en charge des ensembles de données illimités.

Exemple
SELECT username, 
DISTINCTCOUNTCOUNT(sourceip) 
AS CountSrcIP
FROM events 
GROUP BY username 

FIRST

Fonction

Renvoie la première entrée des lignes de l'agrégat.

Exemple
SELECT sourceip, 
FIRST(magnitude)
FROM events 
GROUP BY sourceip

GROUP BY

Fonction

Crée un agrégat à partir d'une ou de plusieurs colonnes.

Pour renvoyer les valeurs autres que la première valeur par défaut, utilisez les fonctions telles que COUNT, MAX et AVG.

Exemples
SELECT sourceip, 
COUNT(*) 
FROM  events 
GROUP BY sourceip, destinationip 
SELECT username, sourceip, 
COUNT(*) FROM events 
GROUP BY username 
LAST 5 minutes
La colonne sourceip est renvoyée sous la forme FIRST_sourceip. Une seule colonne sourceip est renvoyée par username, même si une autre colonne sourceip existe.
SELECT username, 
COUNT(sourceip), 
COUNT(*) FROM events 
GROUP BY username 
LAST 5 minutes

La colonne sourceip est renvoyée sous la forme COUNT_sourceip. Le nombre de résultats sourceip est renvoyé par username.

Voir d'autres exemples


HAVING

Fonction

Utilise les opérateurs sur le résultat d'un regroupement par colonne.

Exemple
SELECT sourceip, 
MAX(magnitude)
AS MAG 
FROM events 
GROUP BY  sourceip 
HAVING MAG > 5 

Voir d'autres exemples

Les recherches sauvegardées qui incluent la clause d'inclusion et qui sont utilisées pour les rapports planifiés ou les graphiques de série temporelle ne sont pas prises en charge.


LAST

Fonction

Retourne la dernière entrée des lignes dans l'agrégat.

Exemple
SELECT sourceip, 
LAST(magnitude)
FROM events 
GROUP BY sourceip

MIN

Fonction

Renvoie la valeur minimale des lignes de l'agrégat.

Exemple
SELECT sourceip, 
MIN(magnitude)
FROM events 
GROUP BY sourceip 

MAX

Fonction

Renvoie la valeur maximale des lignes de l'agrégat.

Exemple
SELECT sourceip, 
MAX(magnitude)
FROM events 
GROUP BY sourceip

STDEV

Fonction

Renvoie la valeur d'écart type de l'échantillon des lignes de l'agrégat.

Exemple
SELECT sourceip, 
STDEV(magnitude)
FROM events 
GROUP BY sourceip 

STDEVP

Fonction

Renvoie la valeur de déviation standard de la population des lignes dans l'agrégat.

Exemple
SELECT sourceip, 
STDEVP(magnitude)
FROM events 
GROUP BY sourceip

SUM

Fonction

Renvoie la somme des lignes de l'agrégat.

Exemple
SELECT sourceip, 
SUM(sourceBytes)
FROM flows 
GROUP BY sourceip 

UNIQUECOUNT

Fonction

Renvoie le nombre unique de la valeur dans l'agrégat.

Exemple
SELECT username, 
UNIQUECOUNT(sourceip) 
AS CountSrcIP
FROM events
GROUP BY sourceip