As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
sessionizar
Use o sessionize comando para agrupar eventos em sessões por campos de identidade e uma lacuna de inatividade. O comando emite um campo identificador de sessão.
Sintaxe
| sessionizefield[,field...] [maxspanduration] [ASout]
O comando usa os seguintes argumentos:
-
— Um ou mais campos de identidade para agrupar.field -
maxspan(Opcional) — O intervalo máximo de inatividade antes de iniciar uma nova sessão. Padrão:duration30m. -
AS(Opcional) — O nome do campo de saída. Padrão:outsession_id.
Exemplo
A consulta a seguir agrupa eventos em sessões por usuário e dispositivo com um intervalo de inatividade de 1 hora.
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session