시계열 차트를 작성하기 위한 데이터 집계
이 예제에서는 SIM User Authentication 카테고리에 대해 1분마다 이벤트 수를 표시하는 시계열 차트를 작성하는 방법을 학습합니다. 글로벌 보기를 사용하여 IBM® QRadar® Pulse 가 표시할 수 있는 형식으로 데이터를 집계합니다.
시계열 그래프를 생성하는 AQL 조회는 다음 명령문과 유사합니다.
select categoryname(category) as 'catname',
category as 'All categories',
count(category) as 'catcount',
first(starttime) as 'Time'
from events
where category = 16001
group by category, starttime/60000
order by Time
last 1 hours결과 그래프는 지난 1시간 동안의 로그인 횟수를 표시합니다. 그러나 24시간 넘게 조회를 실행하려는 경우 며칠 동안의 정보를 확보하는 것이 어려울 수 있습니다. 이 경우 글로벌 보기라고도 하는 집계된 데이터 보기가 유용할 수 있습니다. 여러 필드에서 그룹화된 저장된 검색이 고유한 항목이 많은 글로벌 보기를 생성합니다. 데이터의 볼륨이 증가하면 디스크 사용량, 처리 시간 및 검색 성능이 영향을 받을 수 있습니다. 데이터의 볼륨을 늘리지 않으려면 필수 필드에서 검색만 집계하십시오. 검색 기준에 필터를 추가하여 누산기에 대한 영향을 줄일 수 있습니다.