Sdílet prostřednictvím


Dotazy na tabulku Sledovaný seznam

Získání aliasů seznamu ke zhlédnutí

Získá jedinečný seznam všech aliasů seznamu ke zhlédnutí v pracovním prostoru.

Watchlist
| where _DTItemType == "Watchlist"
| where _DTTimestamp > ago(5d)
| distinct WatchlistAlias

Vyhledávání událostí pomocí seznamu ke zhlédnutí

Události vyhledávání v tabulce prezenčního signálu vůči datům ze sledovaných seznamů nakládá se sledovaným seznamem jako s tabulkou pro spojení a vyhledávání.

Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
 on $left.ComputerIP == $right.SearchKey
 | limit 100