instruction SELECT
Utilisez l'instruction SELECT pour définir les critères que vous utilisez pour extraire des données d'événement ou de flux.
Utilisez l'instruction SELECT pour définir les colonnes (zones) que vous souhaitez générer à partir de votre requête. Vous pouvez utiliser l'instruction SELECT pour générer des données à partir d'une fonction AQL à l'aide d'un alias de colonne. En général, vous faites référence à des événements ou des flux dans votre instruction SELECT, mais vous pouvez également utiliser l'instruction SELECT avec la base de données GLOBALVIEW ou toute autre base de données à laquelle vous pouvez accéder.
Utilisez l'instruction SELECT pour sélectionner les colonnes à afficher dans la sortie de la requête.
SELECT peut inclure les éléments suivants :- Zones des bases de données d'événements ou de flux
- Propriétés personnalisées à partir des bases de données d'événements ou de flux
- Fonctions que vous utilisez avec des zones pour représenter des données spécifiques à renvoyer.
Par exemple, la fonction
ASSETHOSTNAME(sourceip)recherche le nom d'hôte d'un actif par adresse IP source à une heure spécifique.
Utilisez un astérisque (*) pour indiquer toutes les colonnes.
Les noms de zone et les instructions SELECT et FROM ne sont pas sensibles à la casse. Par exemple, la requête suivante utilise des observations différentes et des parses.
select Sourceip, DATEFORMAT(starTTime,'YYYY-MM-dd HH:mm') as startTime from events WHERE
username is noT Null GROUP BY sourceip ordER BY starttime lAsT 3 houRS
Les exemples suivants sont des requêtes utilisant des instructions SELECT :
SELECT * FROM flowsRenvoie toutes les colonnes de la base de données de flux.
SELECT sourceip, destinationip FROM eventsRenvoie uniquement les colonnes
sourceipetdestinationipde la base de données des événements.SELECT sourceip, * FROM flowsRenvoie d'abord la colonne
sourceip, suivie de toutes les colonnes de la base de données de flux.SELECT sourceip AS 'MY Source IPs' FROM eventsRenvoie la colonne
sourceipen tant qu'alias ou colonne renomméeMY Source IPs.SELECT ASSETHOSTNAME(sourceip) AS 'Host Name', sourceip FROM eventsRenvoie la sortie de la fonction
ASSETHOSTNAMEen tant que nom de colonneHost Nameet la colonnesourceipà partir de la base de données des événements.