Управление временем
Управление временем
С помощью временного диапазона вы можете определить период, за который запрашиваются ваши данные. Если вы не указали временной диапазон, применяется значение по умолчанию -2 ч, что означает, что извлекаются данные за последние два часа.
Существует несколько способов определения временного диапазона для ваших запросов.
Определение временного диапазона в запросе DQL
Вы можете определить пользовательский временной диапазон в запросах DQL: в поле ввода запроса используйте команду fetch с параметром timeframe или from и to, чтобы переопределить ваши ручные настройки из селектора временного диапазона.
Определение временного диапазона в селекторе временного диапазона
Вы можете определить ad-hoc временной диапазон, использовать существующий временной диапазон или создать пользовательский временной диапазон в разделе выбора временного диапазона рядом с кнопкой Запустить.
Селектор временного диапазона отключается, когда вы определяете временной диапазон в запросе DQL.
Определение временного диапазона из результатов
Вы можете создать пользовательский временной диапазон из выделения в результатах.
- Выберите несколько значений из поля типа метки времени (используйте клавишу Shift для выбора нескольких значений).
- Щёлкните правой кнопкой мыши и выберите Добавить в пользовательские временные диапазоны.
Это выбирает значения min() и max() из выбранного диапазона и создаёт новый пользовательский временной диапазон для вашего расследования.
Определение временного диапазона в сводке запроса
Вы можете определить пользовательский временной диапазон в сводке запроса, отображаемой под полем ввода запроса после выполнения запроса.
- В сводке запроса выберите временной диапазон.
- Введите имя и выберите Сохранить.
Установка опорного времени
Чтобы ускорить расследования, вы можете отслеживать время между событиями, которые вы анализируете, и временем возникновения инцидента, добавив временную перспективу в ваши запросы.
- В таблице результатов щёлкните правой кнопкой мыши по полю метки времени события, для которого вы хотите создать опорное время.
- Выберите Установить как опорное время.
- В узлы дерева запросов добавляется виртуальный столбец со смещением метки времени. Смещение отображает разницу во времени между созданным опорным временем и меткой времени события в таблице результатов в конкретной записи.
После создания опорного времени вы можете:
- Отображать его для каждого столбца с типом метки времени.
- Заменять опорное время в любой момент, и смещение будет пересчитано на основе нового опорного значения.
- Использовать опорное время для создания фильтров по метке времени непосредственно из меню опорного времени рядом с заголовком расследования.
Ищете более продвинутые инструменты расследования?
См. раздел «Ускорение анализа первопричин» для полного обзора.