AQL 데이터 집계 함수

AQL(Ariel Query Language) 집계 함수는 Ariel 데이터베이스에서 추출한 데이터를 집계하고 조작하는 데 도움이 됩니다.

데이터 집계 함수

다음 AQL 함수를 사용하여 데이터를 집계하고 AQL 데이터베이스에서 추출한 집계된 데이터에 대한 계산을 수행하십시오.

AVG

용도

집계에서 행의 평균 값을 리턴합니다.

SELECT sourceip, 
AVG(magnitude)
FROM events 
GROUP BY sourceip

COUNT

용도

집계에서 행 수를 리턴합니다.

SELECT sourceip, 
COUNT(*) 
FROM events 
GROUP BY sourceip 

추가 예제 참조

DISTINCTCOUNT

용도

집계에서 값의 고유한 수를 리턴합니다. HyperLogLog+ 근사 알고리즘을 사용하여 고유 개수를 계산합니다. 상수 메모리 요구사항을 사용하여 작동하며 무제한 데이터 세트를 지원합니다.

SELECT username, 
DISTINCTCOUNTCOUNT(sourceip) 
AS CountSrcIP
FROM events 
GROUP BY username 

FIRST

용도

집계에서 행의 첫 번째 항목을 리턴합니다.

SELECT sourceip, 
FIRST(magnitude)
FROM events 
GROUP BY sourceip

GROUP BY

용도

하나 이상의 컬럼에서 집계를 작성합니다.

기본적인 첫 번째 값 외의 값을 리턴하려면 COUNT, MAX, AVG 등의 함수를 사용하십시오.

SELECT sourceip, 
COUNT(*) 
FROM  events 
GROUP BY sourceip, destinationip 
SELECT username, sourceip, 
COUNT(*) FROM events 
GROUP BY username 
LAST 5 minutes
sourceip 컬럼은 FIRST_sourceip로 리턴됩니다. 다른 sourceip가 존재하더라도 username당 하나의 sourceip만 리턴됩니다.
SELECT username, 
COUNT(sourceip), 
COUNT(*) FROM events 
GROUP BY username 
LAST 5 minutes

sourceip 컬럼은 COUNT_sourceip로 리턴됩니다. sourceip 결과 수는 username별로 리턴됩니다.

추가 예제 참조


HAVING

용도

그룹화 기준 컬럼의 결과에 연산자를 사용합니다.

SELECT sourceip, 
MAX(magnitude)
AS MAG 
FROM events 
GROUP BY  sourceip 
HAVING MAG > 5 

추가 예제 참조

having절을 포함하고 스케줄 보고서 또는 시계열 그래프에 사용되는 저장된 검색은 지원되지 않습니다.


LAST

용도

집계에서 행의 마지막 항목을 리턴합니다.

SELECT sourceip, 
LAST(magnitude)
FROM events 
GROUP BY sourceip

MIN

용도

집계에서 행의 최소값을 리턴합니다.

SELECT sourceip, 
MIN(magnitude)
FROM events 
GROUP BY sourceip 

최대

용도

집계에서 행의 최대값을 리턴합니다.

SELECT sourceip, 
MAX(magnitude)
FROM events 
GROUP BY sourceip

STDEV

용도

집계에서 행의 샘플 표준 편차 값을 리턴합니다.

SELECT sourceip, 
STDEV(magnitude)
FROM events 
GROUP BY sourceip 

STDEVP

용도

집계에서 행의 모집단 표준 편차 값을 리턴합니다.

SELECT sourceip, 
STDEVP(magnitude)
FROM events 
GROUP BY sourceip

SUM

용도

집계에서 행의 합계를 리턴합니다.

SELECT sourceip, 
SUM(sourceBytes)
FROM flows 
GROUP BY sourceip 

UNIQUECOUNT

용도

집계에서 값의 고유한 수를 리턴합니다.

SELECT username, 
UNIQUECOUNT(sourceip) 
AS CountSrcIP
FROM events
GROUP BY sourceip