0x00 常用函数
head 1000 只展示查询结果中的前1000条日志
top 10 id 获取10个出现最多的id
rare 10 id 获取10个出现最少的id
top limit=1 ip 获取发生次数最多的ip
rename student01 as 小明, student02 as 小芳 student01别名是小明,student02别名是小芳
table :返回仅由参数中指定的字段所形成的表。
table userId 形成表,表由userId组成
table 字段1,字段2,字段3
sort:基于某个字段排序(升序、降序),降序的字段前面要使用-号,升序的使用+(可省略)
默认只会返回10000条数据,如果想要返回全部数据,需要在sort命令后面加上0即可
sort 0 age age字段升序排列
eval:评估命令 后面通过表达式进行一些计算
eval test=age+sex
eval 新字段1=if(字段1 in("a","b","c"),"结果1","结果2") eval if in:如果字段1 的值为a,b,c中的任意一个,则新字段1的值为“结果1”,否则新字段1的值为“结果2”
stats: 将查询结果进行聚合统计,类似SQL中的group
stats count by 字段1,字段2 将查询结果按字段