정렬 연산자
개요
다음으로 데이터 정렬 정렬. 기본 정렬 순서는 내림차순입니다.
| sort <필드 또는 표현식> [asc|desc] [nulls first|nulls last][, ...]예시
예제 데이터
let aws_alb = datatable [
{"p_event_time": "2023-09-16 05:45:34.863", "clientIp": "192.168.11.34", "elbStatusCode": 200, "requestHttpVersion": "HTTP/1.1"},
{"p_event_time": "2023-09-16 05:59:04.058", "clientIp": "192.168.1.1", "elbStatusCode": 403, "requestHttpVersion": "HTTP/1.1"},
{"p_event_time": "2023-09-16 05:36:09.017", "clientIp": "10.168.22.7", "elbStatusCode": 404, "requestHttpVersion": "HTTP/2.0"},
{"p_event_time": "2023-09-16 05:36:09.017", "clientIp": "10.168.22.1", "elbStatusCode": 200, "requestHttpVersion": "HTTP/1.1"}
];단일 필드로 정렬
aws_alb
| sort p_event_time{ "p_event_time": "2023-09-16 05:59:04.058", "clientIp": "192.168.1.1", "elbStatusCode": 403, "requestHttpVersion": "HTTP/1.1" }
{ "p_event_time": "2023-09-16 05:45:34.863", "clientIp": "192.168.11.34", "elbStatusCode": 200, "requestHttpVersion": "HTTP/1.1" }
{ "p_event_time": "2023-09-16 05:36:09.017", "clientIp": "10.168.22.1", "elbStatusCode": 200, "requestHttpVersion": "HTTP/1.1" }
{ "p_event_time": "2023-09-16 05:36:09.017", "clientIp": "10.168.22.7", "elbStatusCode": 404, "requestHttpVersion": "HTTP/2.0" }
여러 필드로 정렬
서로 다른 정렬 순서를 사용하여 정렬할 여러 필드를 지정할 수 있습니다
{ "p_event_time": "2023-09-16 05:36:09.017", "clientIp": "10.168.22.7", "elbStatusCode": 404, "requestHttpVersion": "HTTP/2.0" }
{ "p_event_time": "2023-09-16 05:36:09.017", "clientIp": "10.168.22.1", "elbStatusCode": 200, "requestHttpVersion": "HTTP/1.1" }
{ "p_event_time": "2023-09-16 05:45:34.863", "clientIp": "192.168.11.34", "elbStatusCode": 200, "requestHttpVersion": "HTTP/1.1" }
{ "p_event_time": "2023-09-16 05:59:04.058", "clientIp": "192.168.1.1", "elbStatusCode": 403, "requestHttpVersion": "HTTP/1.1" }
알러트 심각도별로 정렬
알러트를 조회하고 결과를 심각도별로 정렬할 때, 일반적으로 실제 심각도 순서로 정렬하려는 경우가 많습니다(즉, 치명적 > HIGH > 보통 > 낮음 > INFO또는 그 반대입니다). 그러나 다음과 같은 절을 단순히 사용하면 | sort severity심각도 정렬은 알파벳 순으로 수행됩니다.
실제 심각도 순서로 정렬하려면 다음을 활용하세요. case 함수 다음과 같습니다:
마지막 업데이트
도움이 되었나요?

