翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
セッション化
sessionize コマンドを使用して、ID フィールドと非アクティブギャップによってイベントをセッションにグループ化します。コマンドはセッション識別子フィールドを出力します。
構文
| sessionizefield[,field...] [maxspanduration] [ASout]
コマンドは、次の引数を使用します。
-
– グループ化する 1 つ以上の ID フィールド。field -
maxspan(オプション) – 新しいセッションを開始する前の非アクティブギャップの最大数。デフォルト:duration30m。 -
AS(オプション) – 出力フィールド名。デフォルト:outsession_id。
例
次のクエリは、1 時間の非アクティブギャップがあるユーザーとデバイスごとにイベントをセッションにグループ化します。
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session