샘플 이벤트, 로그 소스 및 스토리지 사용 AQL 명령문

다음 예제를 사용하여 이벤트, 로그 소스 및 스토리지 사용량을 모니터링하거나 요구사항에 맞게 조회를 편집할 수 있습니다.

로그 소스 요약

로그 소스 수, EPS 및 구문 분석되지 않은 이벤트 백분율을 포함하여 고유한 로그 소스 유형 목록을 제공합니다.

SELECT LOGSOURCETYPENAME(devicetype) AS "LogSourceType",UNIQUECOUNT(logsourceid) as "Number of Log Sources",
COUNT(*)/3600 as "EPS",(DOUBLE(COUNT(isunparsed)) / COUNT(*)) * 100 AS "PercentUnparsed" 
FROM events 
GROUP BY devicetype 
ORDER BY "PercentUnparsed" 
DESC 
LAST 1 HOURS

(맨 위)


고유 이벤트

고유 이벤트 목록 및 로그 소스 유형, QID, 상위 레벨 카테고리, 하위 레벨 카테고리 및 이벤트 수를 제공합니다.

SELECT LOGSOURCETYPENAME(devicetype) AS "Log Source Type",
QIDNAME(qid) AS "Event Name", 
qid as "QID", 
CATEGORYNAME(highlevelcategory) AS "High-level Category", 
CATEGORYNAME(category) AS "Low-level Category", 
LONG(COUNT(*)) as "Number of Events" 
FROM events 
GROUP BY qid, devicetype 
ORDER BY COUNT(*)  
DESC 
LAST 1 HOURS 

(맨 위)


구문 분석되지 않은 이벤트 백분율

각 로그 소스 유형에 대해 구문 분석되지 않은 이벤트의 백분율을 제공합니다. 구문 분석되지 않은 20%보다 큰 모든 로그 소스는 처리되어야 합니다.

SELECT LOGSOURCETYPENAME(devicetype) AS "Log Source Type",
devicetype AS "Log Source ID", 
LONG(UNIQUECOUNT(logsourceid)) as "Number of Log Sources", 
LONG(SUM(eventcount)) as "Total Events", 
LONG(COUNT(*)) as "Aggregated Events", 
LONG(COUNT(isunparsed)) AS "Unparsed Events", 
STR(LONG(SUM(eventcount)/24*3600)) as "EPS",
LONG("Unparsed Events"*100) / "Total Events" AS "PercentUnparsed" 
FROM events 
GROUP BY devicetype 
ORDER BY "PercentUnparsed","Unparsed Events" 
DESC 
LAST 24 HOURS

(맨 위)


특정 로그 소스 유형에 대한 구문 분석되지 않은 이벤트 백분율

하나의 특정 로그 소스 유형(예: devicetype=11)과 관련된 구문 분석 문제를 자세히 조사하기 위해 로그 소스별 통계 분석을 리턴하는 다음과 같은 조회를 실행할 수 있습니다.

SELECT LOGSOURCENAME(logsourceid) AS "Log Source Name", 
LONG(SUM(eventcount)) as "Total Events", 
LONG(COUNT(*)) as "Aggregated Events", 
LONG(COUNT(isunparsed)) AS "Unparsed Events", 
STR(LONG(SUM(eventcount)/24*3600)) as "EPS",
LONG("Unparsed Events"*100) / "Total Events" AS "PercentUnparsed" 
FROM events 
WHERE  devicetype=11 
GROUP BY logsourceid 
ORDER BY "PercentUnparsed","Unparsed Events" 
DESC 
LAST 24 HOURS
팁: 환경에 필요한 만큼 필드를 추가하십시오. devicetype=11 변수에 대한 AQL 매개변수를 작성하십시오. 자세한 정보는 대시보드에 대한 매개변수 작성을 참조하십시오.

(맨 위)


규칙당 부분 일치 수

자세한 정보는 대시보드에 대한 매개변수 작성을 참조하십시오.

SELECT RULENAME(partialmatchlist) as "Rule Name", 
LONG(COUNT(*)) as "Number of Partial Matches" 
FROM events 
WHERE partialmatchlist IS NOT NULL  
GROUP BY "Rule Name" 
ORDER BY "Number of Partial Matches" 
DESC 
LAST 1 HOURS

(맨 위)


이벤트 프로세서당 부분 일치 수

자세한 정보는 대시보드에 대한 매개변수 작성을 참조하십시오.

SELECT HOSTNAME(processorid) as "Event Processor Name", 
LONG(COUNT(*)) as "Number of Partial Matches" 
FROM events 
WHERE partialmatchlist IS NOT NULL  
GROUP BY "Event Processor Name" 
ORDER BY "Number of Partial Matches" 
DESC 
LAST 1 HOURS

규칙 및 이벤트 프로세서당 부분 일치 수

지정된 기간 내의 규칙당 부분 일치 수를 포함하여 모든 규칙 및 빌딩 블록 목록을 제공합니다.

SELECT HOSTNAME(processorid) as "Event Processor Name", 
RULENAME(partialmatchlist) as "Rule Name", 
LONG(COUNT(*)) as "Number of Partial Matches" 
FROM events 
WHERE partialmatchlist IS NOT NULL  
GROUP BY "Event Processor Name", "Rule Name" 
ORDER BY "Number of Partial Matches" 
DESC 
LAST 1 HOURS

(맨 위)


로그 소스 유형당 스토리지 사용량

1일 동안 각 로그 소스 유형에서 사용하는 스토리지의 분석을 제공합니다.

참고: 이 조회에는 QRadar® 색인에 사용되는 스토리지가 포함되지 않습니다. 그러나 대부분의 색인은 로그 소스 유형이나 페이로드 크기에 관계없이 모든 이벤트에 균등하게 분산됩니다.
SELECT 
LOGSOURCETYPENAME(deviceType) AS LogSource, 
LONG(MIN(STRLEN(UTF8(payload)))) AS "Minimum Payload Size (Bytes)", 
LONG(MAX(STRLEN(UTF8(payload)))) AS "Maximum Payload Size (Bytes)", 
LONG(AVG(STRLEN(UTF8(payload)))) AS "Average Payload Size (Bytes)", 
LONG(STDEV(STRLEN(UTF8(payload)))) AS "Standard Deviation (Bytes)",
LONG(COUNT(logsourceid)) AS EventCount,
LONG(EventCount * "Average Payload Size (Bytes)") / (1024 * 1024)  as "Total Storage (MB)"
FROM events 
GROUP BY deviceType 
ORDER BY "Total Storage (MB)" 
DESC
LAST 24 HOURS

(맨 위)


스토리지 사용량

모든 QRadar 어플라이언스에서 사용되는 스토리지 양의 일별 요약을 제공합니다.

SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name", 
LONG(MAX("Value")/(1024*1024*1024)) as "Storage Used (GB)"
FROM events 
WHERE (qid = 94000001) AND ((LONG(starttime/1000)%(24*3600)) < 20) AND ("Metric ID" = 'DiskSpaceUsed') AND (Element = '/store')
GROUP BY "Date", "Hostname"
ORDER BY "Date", "Hostname"
팁: 결과를 리턴하려면 최소 1일 동안 검색을 실행하십시오. 결과를 개선하려면 Metric ID 사용자 정의 특성을 색인화하십시오.

(맨 위)


CPU 사용량

모든 QRadar 어플라이언스의 각 구성요소에서 사용되는 CPU 시간의 분석을 제공합니다.

SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name", 
"Component Type", LONG(SUM("Value")) as "CPU Time"
FROM events 
WHERE (qid = 94000001)  AND ("Metric ID" = 'ProcessCPUTime') 
GROUP BY "Date", "Hostname", "Component Type"
ORDER BY "Date", "Hostname", "Component Type"

(맨 위)


메모리 사용량

모든 QRadar 어플라이언스의 각 구성요소에서 사용되는 힙 메모리의 분석을 제공합니다.

SELECT DATEFORMAT(starttime, 'yyyy-MM-dd') as "Date", "Hostname" as "QRadar Appliance Name", 
"Component Type", LONG(SUM("Value")/(1024*1024*1024)) as "Memory Usage Per Day (GB)"
FROM events 
WHERE (qid = 94000001)  AND ("Metric ID" = 'HeapMemoryUsed') 
GROUP BY "Date", "Hostname", "Component Type"
ORDER BY "Date", "Hostname", "Component Type"

(맨 위)


고비용 CEP, 로그 소스 및 규칙

QRadar로 식별되는 비용이 많이 드는 복합 이벤트 처리 (CEP), 로그 소스 및 룰의 전체 목록을 제공합니다.
참고: 이 명령문은 QRadar Development Intelligence앱에서 expensivecp, expensivelogsourceexpensiverules사용자 정의 특성을 사용합니다.
SELECT DATEFORMAT(starttime,'yyyy-MM-dd HH:mm:ss') as "timestamp",sourceip, "expensivecp","expensivelogsource","expensiverules", UTF8(payload)
FROM events 
WHERE devicetype=147 AND (expensivecp is not NULL OR expensivelogsource is not NULL OR expensiverules is not NULL) 
ORDER BY timestamp 
DESC
LAST 48 HOURS

(맨 위)


고비용 검색

지난 24시간 동안 실행된 검색 목록을 제공합니다. 목록은 실행 시간을 기준으로 정렬됩니다.

참고: 이 명령문은 QRadar Development Intelligence앱에서 expensivecp, expensivelogsourceexpensiverules사용자 정의 특성을 사용합니다.
SELECT "searchid", "searchpriority", "searchlimit", "searchtime" 
FROM events 
WHERE qid=28250295 
ORDER BY searchtime 
DESC 
LAST 24 HOURS

(맨 위)


사용자가 실행한 AQL 검색

각 사용자가 실행한 모든 검색 목록을 제공합니다.

참고: 이 명령문은 QRadar Development Intelligence앱에서 expensivecp, expensivelogsourceexpensiverules사용자 정의 특성을 사용합니다.
SELECT username, "Ariel Source", "Ariel Cursor ID", "searchpriority", "AQL Statement" 
FROM events 
WHERE qid=28250254 
ORDER BY username 
LAST 2 HOURS

(맨 위)


조회 샘플 복사

작은 따옴표 또는 큰 따옴표가 포함된 조회 샘플을 복사하여 붙여 넣는 경우 조회가 구문 분석되도록 따옴표를 다시 입력해야 합니다.