Выполнение запросов
Выполнение запросов
Вы можете определять и выполнять свои запросы Ключ-АСТРОМ Query Language (DQL) в разделе ввода запроса.
Чтобы настроить отображение запроса, перейдите в меню настроек в правом верхнем углу и включите Перенос строк (…) и Использовать сжатый (…).
Чтобы отформатировать запрос DQL в более читаемый многострочный вид, используйте Cmd+L (macOS) или Ctrl+L (Windows/Linux) в редакторе запросов. Это полезно при работе со сложными запросами или запросами, вставленными из других источников одной строкой.
Поведение узла запроса
Когда вы создаёте запрос DQL или обновляете содержимое запроса DQL, а не только его формат, в дереве запросов создаётся новый узел. Например, добавление комментариев или разрывов строк в ваш запрос не создаст новый узел; они только изменяют формат.
Откат запроса
Если вы изменили запрос и недовольны результатом, вы можете вернуть его к исходному состоянию, выбрав соответствующую кнопку в правом верхнем углу поля ввода запроса перед его выполнением.
Выполнение запроса в том же узле
Если вы написали запрос и хотите исправить ошибки, протестировать что-то конкретное или просто избежать создания слишком большого количества узлов, вы можете выполнить запрос без создания нового узла, выбрав Запустить и перезаписать узел в меню рядом с кнопкой Запустить.
Увеличение количества возвращаемых записей
По умолчанию максимальное количество возвращаемых записей на запрос составляет 1 000. Чтобы увеличить этот лимит, перейдите в Настройки приложения в правом верхнем углу Расследований и выберите один из доступных вариантов в разделе Установить максимальный лимит записей.
Выбранная настройка будет применяться ко всем последующим запросам, пока вы снова её не измените. Как вариант, вы можете использовать команду limit в вашем запросе DQL, чтобы динамически управлять количеством возвращаемых записей.
Увеличение лимита записей может повлиять на потребление DDU и время выполнения запроса.
Увеличение ограничения размера результата
По умолчанию максимальный размер результата на запрос составляет 100 МБ. Чтобы увеличить лимит, перейдите в Настройки приложения в правом верхнем углу Расследований и введите желаемое значение в поле Установить максимальный лимит размера результата (МБ). Вы можете увеличить его до 300 МБ.
Выбранная настройка будет применяться ко всем последующим запросам, пока вы снова её не измените.
Увеличение ограничения размера результата может повлиять на потребление DDU и время выполнения запроса.
Указание временного диапазона
Запрос использует временные диапазоны, которые вы определили для вашего запроса DQL или в селекторе временного диапазона рядом с кнопкой Запустить. Если вы не указали временной диапазон, используется значение по умолчанию (-2 ч), которое извлекает логи за последние два часа. Подробности см. в разделе «Определение временных диапазонов».
Комбинирование функциональных возможностей
Вы можете комбинировать выполнение запросов DQL с другими функциональными возможностями. Например, вы можете:
- Вставлять предустановленные шаблоны из DPL Architect в ваши запросы. Подробности см. в разделе «Извлечение полей с помощью DPL Architect».
- Открывать запрос в другом приложении и продолжать расследование оттуда. Подробности см. в разделе «Сотрудничество с другими приложениями».
- Улучшать запросы DQL, добавляя фильтры непосредственно из результатов запроса или из списков доказательств. Подробности см. в разделе «Фильтрация логов».
- Мгновенно переключаться с одного набора данных на другой с помощью функции переключения по логам. Подробности см. в разделе «Сводные результаты».
Добавление полей в запрос
Вы можете добавить поле из окна сведений о записи в запрос.
- Дважды щёлкните, чтобы открыть окно сведений о записи.
- Наведите курсор на поле, затем щёлкните правой кнопкой мыши и выберите Добавить поле.
Это изменит текущий запрос и добавит команду fieldsAdd в поле ввода запроса.
При работе со сложными типами вы можете извлекать новые поля из сложных объектов, таких как записи, из окна сведений о записи в запрос.