기타 함수
PantherFlow 기타 함수
coalesce()
coalesce()coalesce(value1: any, value2: any, valueN: any, ... ) -> any
인수 목록에서 첫 번째 비-NULL 값을 반환합니다.
예시:
panther_logs.public.aws_alb
| project firstArn=coalesce(targetGroupArn, chosenCertArn)toscalar()
toscalar()toscalar(query: tabular) -> any
쿼리를 스칼라 값으로 변환합니다. 행에 값이 둘 이상 있으면 그 값들 중 하나를 무작위로 선택합니다. 쿼리가 둘 이상의 행을 반환하면 첫 번째 행을 선택합니다.
예시:
panther_logs.public.aws_alb
| extend avgBytes = toscalar(panther_logs.public.aws_alb | summarize agg.avg(receivedBytes) by ip_address)
| project biggerMsg = receivedBytes - avgBytes > 0, receivedBytesLast updated
Was this helpful?

