index=sysmon EventCode=3| stats count as sysmon_count by img_name| sort sysmon_count desc
① sysmon 인덱스에서 eventcode=3인 데이터만 불러온 후,
② img_name(프로세스)별로 집계한 다음,
③ 내림차순으로 정렬해주는 SPL(Search Process Language) 쿼리문을 사용했다.
같은 데이터를 mysql에 집어넣고 테스트하면 당연히 같은 결과.
mysql 집계 결과 역시 동일.
이제 조인을 해보자. '기본 검색 | join [ 서브 검색 ]' 구문 사용.
잘 된 건가? 되긴 되는데 mysql과 비교해보니 결과가 다르다.
NoSQL의 한계인가? 아님 쿼리문이 문제인가?
댓글 없음:
댓글 쓰기