instruction SELECT

Utilisez l'instruction SELECT pour définir les critères que vous utilisez pour extraire des données d'événement ou de flux.

Utilisez l'instruction SELECT pour définir les colonnes (zones) que vous souhaitez générer à partir de votre requête. Vous pouvez utiliser l'instruction SELECT pour générer des données à partir d'une fonction AQL à l'aide d'un alias de colonne. En général, vous faites référence à des événements ou des flux dans votre instruction SELECT, mais vous pouvez également utiliser l'instruction SELECT avec la base de données GLOBALVIEW ou toute autre base de données à laquelle vous pouvez accéder.

Utilisez l'instruction SELECT pour sélectionner les colonnes à afficher dans la sortie de la requête.

Une instruction SELECT peut inclure les éléments suivants :
  • Zones des bases de données d'événements ou de flux
  • Propriétés personnalisées à partir des bases de données d'événements ou de flux
  • Fonctions que vous utilisez avec des zones pour représenter des données spécifiques à renvoyer.

    Par exemple, la fonction ASSETHOSTNAME(sourceip) recherche le nom d'hôte d'un actif par adresse IP source à une heure spécifique.

Utilisez un astérisque (*) pour indiquer toutes les colonnes.

Les noms de zone et les instructions SELECT et FROM ne sont pas sensibles à la casse. Par exemple, la requête suivante utilise des observations différentes et des parses.

select Sourceip, DATEFORMAT(starTTime,'YYYY-MM-dd HH:mm') as startTime from events WHERE username is noT Null GROUP BY sourceip ordER BY starttime lAsT 3 houRS


Les exemples suivants sont des requêtes utilisant des instructions SELECT :

  • SELECT * FROM flows

    Renvoie toutes les colonnes de la base de données de flux.

  • SELECT sourceip, destinationip FROM events

    Renvoie uniquement les colonnes sourceip et destinationip de la base de données des événements.

  • SELECT sourceip, * FROM flows

    Renvoie d'abord la colonne sourceip, suivie de toutes les colonnes de la base de données de flux.

  • SELECT sourceip AS 'MY Source IPs' FROM events

    Renvoie la colonne sourceip en tant qu'alias ou colonne renommée MY Source IPs.

  • SELECT ASSETHOSTNAME(sourceip) AS 'Host Name', sourceip FROM events

    Renvoie la sortie de la fonction ASSETHOSTNAME en tant que nom de colonne Host Name et la colonne sourceip à partir de la base de données des événements.