이벤트 및 플로우 조회 예제
조회 예제를 사용하거나 편집하여 AQL 검색에 사용할 수 있는 이벤트 및 플로우 조회를 작성할 수 있습니다.
다음 조회 예제를 사용하여 네트워크의 이벤트 및 플로우에 대한 정보를 가져오거나, 다음 예제를 편집하여 고유의 사용자 정의 조회를 빌드하십시오.
중요: 이벤트를 조회할 때 소문자로 events 를 입력해야 합니다.
특정 호스트의 이벤트 비율 및 플로우 비율
SELECT AVG(Value), "Metric ID", Hostname
FROM events
WHERE LOGSOURCENAME(logsourceid)
ILIKE '%%health%%'
AND ("Metric ID"='FlowRate' OR "Metric ID"='EventRate')
GROUP BY "Metric ID", Hostname
LAST 15 minutes이 조회는 마지막 15분 동안 이벤트 또는 플로우 데이터베이스에서 AVG_Value, Metric ID 및 Hostname 컬럼을 출력합니다.
AVG_Value 컬럼은 Hostname 컬럼에서 이름 지정되는 호스트에 대한 마지막 15분 동안의 평균 플로우 또는 이벤트 비율 값을 리턴합니다.로그 소스별 EPS 비율
SELECT logsourcename(logsourceid)
AS 'MY Log Sources',
SUM(eventcount) / 2.0*60*60
AS EPS_Rates
FROM events
GROUP BY logsourceid
ORDER BY EPS_Rates DESC
LAST 2 HOURS이 조회는 이벤트에서 MY Log Sources 및 EPS_Rates 컬럼을 출력합니다.
MY Log Sources 컬럼은 로그 소스 이름을 리턴하고 EPS_Rates 컬럼은 마지막 두 시간 동안 각 로그 소스의 EPS 비율을 리턴합니다.일일 이벤트 유형 및 이벤트 수
SELECT
DATEFORMAT( devicetime, 'dd-MM-yyyy')
AS 'Date of log source',
QIDDESCRIPTION(qid)
AS 'Description of event', COUNT(*)
FROM events
WHERE devicetime >( now() -(7*24*3600*1000) )
GROUP BY "Date of log source", qid
LAST 4 DAYS
이 조회는 로그 소스의 날짜, 이벤트에 대한 설명 및 이벤트의 이벤트 컬럼 수를 출력합니다.
최근 4일 동안 이벤트의 날짜, 이벤트에 대한 설명 및 이벤트 수가 리턴됩니다.
네트워크를 통한 로컬 대 원격 플로우 트래픽 모니터링
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'L2R'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
이 조회는 sourceip 및 TotalBytes 컬럼을 출력합니다.
TotalBytes 컬럼은 로컬에서 원격으로 교차하는 소스 및 대상 바이트의 합계를 리턴합니다.
네트워크를 통한 원격 대 로컬 플로우 트래픽 모니터링
SELECT sourceip,
LONG(SUM(sourcebytes+destinationbytes))
AS TotalBytes
FROM flows
WHERE flowdirection= 'R2L'
AND NETWORKNAME(sourceip)
ILIKE 'servers'
GROUP BY sourceip
ORDER BY TotalBytes
이 조회는 sourceip 및 TotalBytes 컬럼을 출력합니다.
TotalBytes 컬럼은 소스 및 대상 바이트의 합계를 원격에서 로컬로 리턴합니다.
AQL 안내서에서 조회 예제 복사
AQL 안내서에서 작은따옴표나 큰따옴표가 포함된 조회 예제를 복사하여 붙여넣는 경우 조회가 구문 분석되도록 하려면 따옴표를 다시 입력해야 합니다.