AQL 조회의 시간 기준

START 및 STOP절을 사용하여 AQL 조회의 시간 간격을 정의하거나, 상대 시간 참조에 LAST절을 사용합니다.

AQL 조회에 전달되는 시간 설정 정의

SELECT문은 시간 설정을 겹쳐쓰는 arieltime 옵션을 지원합니다.

다음 절과 함수를 사용하여 AQL 조회가 평가되는 기간을 제한할 수 있습니다.


START

다음 형식으로 데이터 선택을 START할 시간 간격(시작 시간)을 전달할 수 있습니다.

yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
timezone은 다음 형식에서 'z 또는 Z'로 표시됩니다.
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
STOP와 함께 START 를 사용하십시오.
SELECT * 
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51'
STOP '2014-04-25 17:00' 
다음 결과 리턴: 2014-04-25 15:51:00 - 2014-04-25 16:59:59

SELECT *
FROM events WHERE userName IS NULL 
START '2014-04-25 15:51:20' 
STOP '2014-04-25 17:00:20'
다음 결과 리턴: 2014-04-25 15:51:00 - 2014-04-25 17:00:59

SELECT * from events 
START PARSEDATETIME('1 hour ago') 
STOP PARSEDATETIME('now')
STOP 선택적입니다. 조회에 포함시키지 않으면 STOP 시간은 = now입니다.

STOP

다음 형식으로 데이터 선택을 STOP할 시간 간격(종료 시간)을 전달할 수 있습니다.
yyyy-MM-dd HH:mm
yyyy-MM-dd HH:mm:ss
yyyy/MM/dd HH:mm:ss
yyyy/MM/dd-HH:mm:ss
yyyy:MM:dd-HH:mm:ss
timezone은 다음 형식에서 'z 또는 Z'로 표시됩니다.
yyyy-MM-dd HH:mm'Z'
yyyy-MM-dd HH:mm'z'
START와 함께 STOP 를 사용하십시오.

SELECT * FROM events
WHERE username IS NULL 
START  '2016-04-25 14:00'
STOP '2016-04-25 16:00' 

SELECT * FROM events
WHERE username IS NULL 
START '2016-04-25 15:00:30' 
STOP '2016-04-25 15:02:30'

모든 형식을 PARSEDATETIME 함수와 함께 사용합니다. 예를 들면 다음과 같습니다.
SELECT * 
FROM events 
START PARSEDATETIME('1 day ago') 
이 조회에는 STOP이 포함되어 있지 않지만 STOP 시간은 = now입니다.

Select * FROM events 
START PARSEDATETIME('1 hour ago')
STOP PARSEDATETIME('now')
SELECT * FROM events 
START PARSEDATETIME('1 day ago')
Select * 
FROM events 
WHERE logsourceid = '69' 
START '2016-06-21 15:51:00' 
STOP '2016-06-22 15:56:00'

LAST

LAST절에 시간 간격을 전달하여 데이터를 선택할 특정 시간을 지정할 수 있습니다.

유효한 간격은 MINUTES, HOURS 및 DAYS입니다.

SELECT * FROM events 
LAST 15 MINUTES
SELECT * FROM events 
LAST 2 DAYS
SELECT * from events 
WHERE userName ILIKE '%dm%'
LIMIT 10 
LAST 1 HOURS
주: 쿼리에서 LIMIT절을 사용하는 경우 START및 STOP절앞에 배치해야 합니다. 예를 들어, 다음과 같습니다.
SELECT * 
FROM events 
LIMIT 100 
START '2016-06-28 10:00' 
STOP '2016-06-28 11:00'

시간 함수

다음 시간 함수를 사용하여 조회의 구문 분석 시간을 지정하십시오.

NOW

용도
1970년 1월 1일 협정 세계시(UTC) 00:00:00시부터 현재 시간(밀리초로 표시)을 리턴합니다.
SELECT ASSETUSER(sourceip, NOW()) 
AS 'Asset user' FROM events
지금 현재(NOW) 자산 사용자를 찾습니다.

PARSEDATETIME

용도
구문 분석기에 시간 값을 전달합니다(예: PARSEDATETIME('time reference')). 이 'time reference'는 조회의 구문 분석 시간을 나타냅니다.
SELECT * FROM events 
START PARSEDATETIME('1 hour ago')