Les journaux Simple Log Service (SLS) contiennent deux types de champs temporels. Chaque type nécessite une approche de conversion différente pour les requêtes et l'analyse.
Champs temporels
-
Champs temporels
__time__ : champ réservé qui enregistre l'heure du journal que vous spécifiez lors de l'écriture des journaux via l'API ou le SDK. Utilisez-le pour l'acheminement, la requête et l'analyse des journaux.
Champ temporel d'origine dans les journaux bruts : enregistre l'heure de génération d'un journal. Stocké sous forme de chaîne dans l'entrée de journal brute.
-
Cette rubrique couvre les scénarios de conversion suivants :
Convertir __time__ en horodatage
Utilisez la fonction from_unixtime pour convertir __time__ d'un entier d'horodatage UNIX en une valeur datetime.
* | select from_unixtime(__time__)
Afficher __time__ dans un format spécifique
Utilisez la fonction date_format pour formater __time__ sous forme de chaîne de date-heure lisible. L'exemple suivant formate la sortie comme YYYY-MM-DD HH:mm:SS.
* | select date_format(__time__, '%Y-%m-%d %H:%i:%S')
Convertir le champ temporel d'origine d'un journal en un format spécifique
Lorsqu'un journal brut stocke l'heure sous forme de chaîne, utilisez conjointement date_parse et date_format pour la convertir et la reformater. L'exemple suivant extrait la partie date et compte le nombre d'entrées de journal par jour.
Utilisez la fonction date_parse pour analyser la chaîne du champ temporel au format
Année-Mois-Jour Heure:Minute:Seconde.Utilisez la fonction date_format pour extraire la partie
Année-Mois-Jour.Utilisez
group bypour grouper les données par jour.
-
Exemple de journal :
__topic__: body_byte_sent: 307 hostname: example.com http_user_agent: Mozilla/5.0 (iPhone; CPU iPhone OS 10_3_3 like Mac OS X) AppleWebKit/603.3.8 (KHTML, like Gecko) Mobile/14G60 QQ/192.0.2.1 V1_IPH_SQ_7.1.8_1_APP_A Pixel/750 Core/UIWebView NetType/WIFI QBWebViewType/1 method: GET referer: www.example.com remote_addr: 192.0.2.0 request_length: 111 request_time: 2.705 status: 200 upstream_response_time: 0.225582883754 url: /?k0=v9& time:2017-05-17 09:45:00 -
Exemple d'instruction SQL :
* | select date_format (date_parse(time,'%Y-%m-%d %H:%i:%S'), '%Y-%m-%d') as day, count(1) as uv group by day order by day asc