Управление временем

Материал из Документация Ключ-АСТРОМ

Управление временем

С помощью временного диапазона вы можете определить период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию -2 ч, что означает, что извлекаются данные за последние два часа.

Существует несколько способов определения временного диапазона для ваших запросов.

Определение временного диапазона в запросе DQL

Вы можете определить пользовательский временной диапазон в запросах DQL: в поле ввода запроса используйте команду fetch с параметром timeframe или from и to, чтобы переопределить ваши ручные настройки из селектора временного диапазона.

Определение временного диапазона в селекторе временного диапазона

Вы можете определить ad-hoc временной диапазон, использовать существующий временной диапазон или создать пользовательский временной диапазон в разделе выбора временного диапазона рядом с кнопкой Запустить.

Селектор временного диапазона отключается, когда вы определяете временной диапазон в запросе DQL.

Определение временного диапазона из результатов

Вы можете создать пользовательский временной диапазон из выделения в результатах.

  1. Выберите несколько значений из поля типа метки времени (используйте клавишу Shift для выбора нескольких значений).
  2. Щёлкните правой кнопкой мыши и выберите Добавить в пользовательские временные диапазоны.

Это выбирает значения min() и max() из выбранного диапазона и создаёт новый пользовательский временной диапазон для вашего расследования.

Определение временного диапазона в сводке запроса

Вы можете определить пользовательский временной диапазон в сводке запроса, отображаемой под полем ввода запроса после выполнения запроса.

  1. В сводке запроса выберите временной диапазон.
  2. Введите имя и выберите Сохранить.

Установка опорного времени

Чтобы ускорить расследования, вы можете отслеживать время между событиями, которые вы анализируете, и временем возникновения инцидента, добавив временную перспективу в ваши запросы.

  1. В таблице результатов щёлкните правой кнопкой мыши по полю метки времени события, для которого вы хотите создать опорное время.
  2. Выберите Установить как опорное время.
  3. В узлы дерева запросов добавляется виртуальный столбец со смещением метки времени. Смещение отображает разницу во времени между созданным опорным временем и меткой времени события в таблице результатов в конкретной записи.

После создания опорного времени вы можете:

  • Отображать его для каждого столбца с типом метки времени.
  • Заменять опорное время в любой момент, и смещение будет пересчитано на основе нового опорного значения.
  • Использовать опорное время для создания фильтров по метке времени непосредственно из меню опорного времени рядом с заголовком расследования.

Ищете более продвинутые инструменты расследования?

См. раздел «Ускорение анализа первопричин» для полного обзора.