Exemples de requêtes d'événements et de flux

Utilisez ou éditez des exemples de requête pour créer des événements et des requêtes de flux que vous pouvez utiliser pour vos recherches AQL.

Utilisez les exemples de requête suivants pour obtenir des informations sur les événements et les flux de votre réseau ou modifier ces exemples pour générer vos propres requêtes personnalisées.

Important: Lorsque vous interrogez des événements, vous devez entrer events en minuscules.

Taux d'événements et débits de flux pour des hôtes spécifiques

SELECT AVG(Value), "Metric ID", Hostname
FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%%health%%' 
AND ("Metric ID"='FlowRate' OR "Metric ID"='EventRate') 
GROUP BY "Metric ID", Hostname 
LAST 15 minutes

Cette requête génère les colonnes AVG_Value, ID Metric et Hostname à partir de la base de données d'événements ou de flux depuis les 15 dernières minutes.

La colonne AVG_Value renvoie une valeur pour le débit moyen ou le débit d'événements au cours des 15 dernières minutes pour l'hôte nommé dans la colonne Hostname.

Débit EPS par source de journal

SELECT logsourcename(logsourceid) 
AS 'MY Log Sources', 
SUM(eventcount) / 2.0*60*60 
AS EPS_Rates
FROM events 
GROUP BY logsourceid 
ORDER BY EPS_Rates DESC 
LAST 2 HOURS

Cette requête génère les colonnes My Log Sources et EPS_Rates à partir des événements.

La colonne My Log Sources renvoie les noms des sources de journal et la colonne EPS-Rates renvoie les débits EPS pour chaque source de journal au cours des deux dernières heures.

Nombre d'événements et types d'événement par jour

SELECT
DATEFORMAT( devicetime, 'dd-MM-yyyy') 
AS 'Date of log source',
QIDDESCRIPTION(qid) 
AS 'Description of event', COUNT(*)
FROM events
WHERE devicetime >( now() -(7*24*3600*1000) )
GROUP BY "Date of log source", qid 
LAST 4 DAYS

Cette requête génère les colonnes d'événement Date of log source, Description of event et count à partir des événements.

La date de l'événement, la description de l'événement et le nombre d'événements sont renvoyés pour les quatre derniers jours.


Surveillance du trafic local vers le flux à distance par réseau

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'L2R' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

Cette requête génère les colonnes sourceip et TotalBytes.

La colonne TotalBytes renvoie la somme des octets source et de destination qui croise de local à distant.


Surveillance du trafic local vers le trafic local par réseau

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'R2L' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

Cette requête génère les colonnes sourceip et TotalBytes.

La colonne TotalBytes renvoie la somme des octets source et de destination de l'emplacement distant au local.

Copie d'exemples de requête à partir du guide AQL

Si vous copiez et collez un exemple de requête contenant des guillemets simples ou doubles à partir du guide AQL, vous devez retaper les guillemets pour être sûr que la requête analyse la syntaxe.