Exemples de requêtes d'événements et de flux
Utilisez ou éditez des exemples de requête pour créer des événements et des requêtes de flux que vous pouvez utiliser pour vos recherches AQL.
Utilisez les exemples de requête suivants pour obtenir des informations sur les événements et les flux de votre réseau ou modifier ces exemples pour générer vos propres requêtes personnalisées.
Taux d'événements et débits de flux pour des hôtes spécifiques
SELECT AVG(Value), "Metric ID", Hostname
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%%health%%'
AND ("Metric ID"='FlowRate' OR "Metric ID"='EventRate')
GROUP BY "Metric ID", Hostname
LAST 15 minutesCette requête génère les colonnes AVG_Value, ID Metric et Hostname à partir de la base de données d'événements ou de flux depuis les 15 dernières minutes.
La colonne AVG_Value renvoie une valeur pour le débit moyen ou le débit d'événements au cours des 15 dernières minutes pour l'hôte nommé dans la colonne Hostname.Débit EPS par source de journal
SELECT logsourcename(logsourceid)
AS 'MY Log Sources',
SUM(eventcount) / 2.0*60*60
AS EPS_Rates
FROM events
GROUP BY logsourceid
ORDER BY EPS_Rates DESC
LAST 2 HOURSCette requête génère les colonnes My Log Sources et EPS_Rates à partir des événements.
La colonne My Log Sources renvoie les noms des sources de journal et la colonne EPS-Rates renvoie les débits EPS pour chaque source de journal au cours des deux dernières heures.Nombre d'événements et types d'événement par jour
SELECT
DATEFORMAT( devicetime, 'dd-MM-yyyy')
AS 'Date of log source',
QIDDESCRIPTION(qid)
AS 'Description of event', COUNT(*)
FROM events
WHERE devicetime >( now() -(7*24*3600*1000) )
GROUP BY "Date of log source", qid
LAST 4 DAYS
Cette requête génère les colonnes d'événement Date of log source, Description of event et count à partir des événements.
La date de l'événement, la description de l'événement et le nombre d'événements sont renvoyés pour les quatre derniers jours.
Surveillance du trafic local vers le flux à distance par réseau
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'L2R'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Cette requête génère les colonnes sourceip et TotalBytes.
La colonne TotalBytes renvoie la somme des octets source et de destination qui croise de local à distant.
Surveillance du trafic local vers le trafic local par réseau
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'R2L'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
Cette requête génère les colonnes sourceip et TotalBytes.
La colonne TotalBytes renvoie la somme des octets source et de destination de l'emplacement distant au local.
Copie d'exemples de requête à partir du guide AQL
Si vous copiez et collez un exemple de requête contenant des guillemets simples ou doubles à partir du guide AQL, vous devez retaper les guillemets pour être sûr que la requête analyse la syntaxe.