Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
anomalo
Utilizzate il outlier comando per rilevare valori anomali statistici nei campi numerici in base all'intervallo interquartile (IQR). È possibile rimuovere o bloccare le righe anomale.
Sintassi
| outlier [action=remove|transform] [param=n] [uselower=true|false] [mark=true|false]field[field...]
Il comando utilizza i seguenti argomenti:
-
action(Facoltativo):remove(elimina le righe anomale) otransform(si blocca al limite). Default:transform. -
param(Facoltativo) — Il moltiplicatore IQR. Default:2.5. -
uselower(Facoltativo): indica se rilevare i valori anomali inferiori. Default:false. -
mark(Facoltativo) — Indica se aggiungere un campo marker booleano. Default:false. -
— Uno o più campi numerici per verificare la presenza di valori anomali.field
Esempio
La seguente query rimuove le righe in cui cpu o memoria sono valori anomali, utilizzando un moltiplicatore IQR 3.0 con rilevamento e marcatura del limite inferiore.
fields @timestamp, cpu, memory | outlier action=remove param=3.0 uselower=true mark=true cpu memory