【发布时间】:2022-11-12 05:40:33
【问题描述】:
我正在使用事务来查看设备处于 RFM 模式的时间长度,并且持续时间字段随着每个表行的增加而增加。我认为它应该如何工作的是,虽然该字段为“是”,但它会计算所有事件都等于“是”的持续时间,但我有很多多余的数据不应该存在于 IMO 中。 我只想保留最大持续时间的事件,所以我想将当前事件的持续时间与下一个事件的持续时间进行比较,如果它小于当前事件,则保留当前事件。
index=crowdstrike sourcetype=crowdstrike:device:json
| transaction falcon_device.hostname startswith="falcon_device.reduced_functionality_mode=yes" endswith="falcon_device.reduced_functionality_mode=no"
| table _time duration
| _time | duration |
|---|---|
| 2022-10-28 06:07:45 | 888198 |
| 2022-10-28 05:33:44 | 892400 |
| 2022-10-28 04:57:44 | 896360 |
| 2022-08-22 18:25:53 | 3862 |
| 2022-08-22 18:01:53 | 7703 |
| 2022-08-22 17:35:53 | 11543 |
在上面的数据中,持续时间从 896360 到 3862,并且可以发生在任何日期,并且持续时间以这样的循环运行,直到它重新开始。因此,在比较中,我会将事件保持在 10-28 拐点,依此类推,在整个数据集中的所有其他拐点。 我将如何构建多事件比较?
【问题讨论】:
-
分享一些示例数据 - 正如@RichG 指出的那样,可能有更好的方法来实现您的目标