Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
sesionar
Utilice el sessionize comando para agrupar los eventos en sesiones por campos de identidad y por intervalo de inactividad. El comando emite un campo identificador de sesión.
Sintaxis
| sessionizefield[,field...] [maxspanduration] [ASout]
El comando utiliza los siguientes argumentos:
-
— Uno o más campos de identidad por los que agrupar.field -
maxspan(Opcional): el intervalo máximo de inactividad antes de iniciar una nueva sesión. Predeterminado:duration30m. -
AS(Opcional): el nombre del campo de salida. Predeterminado:outsession_id.
Ejemplo
La siguiente consulta agrupa los eventos en sesiones por usuario y dispositivo con un intervalo de inactividad de 1 hora.
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session