【发布时间】:2021-05-11 19:27:22
【问题描述】:
我有两种查询数据的选项,从性能角度来看,哪一种更受欢迎?
我的事件记录具有唯一的会话 ID、设备名称以及有关设备如何发送事件的更多详细信息。
我想计算会话中的事件。并获取每个计数的设备信息。
选项 1:将所有设备列添加到 GroupExpression
Events | summerize count() by sessionId, deviceName, deviceMac, ...
选项 2:由于 sessionId 对于所有设备都是唯一的,我可以从 sessionId 组中获取任何设备名称。
Events | summerize count(), deviceName=any(deviceName), deviceMac=any(deviceMac), ... by sessionId
这两个选项有性能差异吗?
我已经在我的数据集(~1M 记录)上尝试过这个,我没有发现执行时间有任何重大差异。 谢谢
【问题讨论】:
标签: azure azure-data-explorer kql