本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
会话化
使用该sessionize命令按身份字段和非活动状态间隙将事件分组为会话。该命令会发出会话标识符字段。
语法
| sessionizefield[,field...] [maxspanduration] [ASout]
该命令使用以下参数:
-
— 一个或多个要分组依据的身份字段。field -
maxspan(可选)-开始新会话之前的最大闲置间隔。默认值:duration30m。 -
AS(可选)-输出字段名称。默认值:outsession_id。
示例
以下查询按用户和设备将事件分组为会话,间隔为 1 小时。
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session