Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
sessionieren
Verwenden Sie den sessionize Befehl, um Ereignisse nach Identitätsfeldern und einer Inaktivitätslücke in Sitzungen zu gruppieren. Der Befehl gibt ein Feld für die Sitzungs-ID aus.
Syntax
| sessionizefield[,field...] [maxspanduration] [ASout]
Der Befehl verwendet die folgenden Argumente:
-
— Ein oder mehrere Identitätsfelder, nach denen gruppiert werden soll.field -
maxspan(Optional) — Die maximale Inaktivitätslücke vor dem Start einer neuen Sitzung. Standard:duration30m. -
AS(Optional) — Der Name des Ausgabefeldes. Standard:outsession_id.
Beispiel
Die folgende Abfrage gruppiert Ereignisse nach Benutzer und Gerät in Sitzungen mit einer Inaktivitätslücke von 1 Stunde.
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session