Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
sessionieren
Verwenden Sie den sessionize Befehl, um Ereignisse nach Identitätsfeldern und einer Inaktivitätslücke in Sitzungen zu gruppieren. Der Befehl gibt ein Feld mit der Sitzungs-ID aus.
Syntax
| sessionizefield[,field...] [maxspanduration] [ASout]
Der Befehl verwendet die folgenden Argumente:
-
— Ein oder mehrere Identitätsfelder, nach denen gruppiert werden soll.field -
maxspan(Optional) — Die maximale Inaktivitätslücke vor dem Start einer neuen Sitzung. Standard:duration30m. -
AS(Optional) — Der Name des Ausgabefeldes. Standard:outsession_id.
Beispiel
In der folgenden Abfrage werden Ereignisse nach Benutzer und Gerät in Sitzungen gruppiert, wobei eine Inaktivitätslücke von einer Stunde eingehalten wird.
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session