本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
工作階段化
使用 sessionize命令,依身分欄位和閒置間隙將事件分組至工作階段。命令會發出工作階段識別符欄位。
語法
| sessionizefield[,field...] [maxspanduration] [ASout]
命令使用下列引數:
-
– 要分組的一或多個身分欄位。field -
maxspan(選用) – 開始新工作階段之前的最大閒置間隔。預設:duration30m。 -
AS(選用) – 輸出欄位名稱。預設:outsession_id。
範例
下列查詢會依使用者和裝置將事件分組為工作階段,且間隔為 1 小時。
fields @timestamp, userId, deviceId | sessionize userId, deviceId maxspan 1h as my_session