Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
sessionizzare
Usa il sessionize comando per raggruppare gli eventi in sessioni in base ai campi di identità e al divario di inattività. Il comando emette un campo identificativo di sessione.
Sintassi
| sessionizefield[,field...] [maxspanduration] [ASout]
Il comando utilizza i seguenti argomenti:
-
— Uno o più campi di identità in base ai quali raggruppare.field -
maxspan(Facoltativo) — Intervallo massimo di inattività prima di iniziare una nuova sessione. Default:duration30m. -
AS(Facoltativo) — Il nome del campo di output. Default:outsession_id.
Esempio
La seguente query raggruppa gli eventi in sessioni per utente e dispositivo con un intervallo di inattività di 1 ora.
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session