rare
rare
コマンドを使用して、フィールド・リスト内のすべてのフィールドの最も頻度の低い値のn件の結果を表示します。オプションで、追加フィールド別にグループ化できます。
構文
rare [<rare_options>] <field_name> [, <field_name>, ...] [as <new_field_name>] [by <field_name> [, <field_name>]*]
パラメータ
次の表に、このコマンドで使用されるパラメータとその説明を示します。
パラメータ | 説明 |
---|---|
|
まれな値を決定する必要があるフィールドを指定します。 |
|
構文: [limit = <limit>] [showcount = [true|false]] [showpercent = [true|false]]
|
次の問合せでは、重大度の値が最も低い頻度で10エンティティが返されます:
link
コマンドを使用して:
* | link Entity
| stats latest(Severity) as Severity
| rare Severity
link
コマンドを使用しない場合:
* | stats latest(Severity) as Severity by Entity
| rare Severity