El primer paso para crear una consulta nueva es introducir información de identificación y configurar las etiquetas que desee incluir.
Para agregar consultas nuevas
Aplica la consulta a la base de datos de eventos, que almacena toda la información de eventos sin formato y refinados recibida por el servidor actual, o disponible a través de federación.
Aplica la consulta a la base de datos de incidentes, que almacena los incidentes creados por el sistema de correlación de eventos y la información de eventos utilizada para crear esos incidentes. La regla de correlación establece los componentes específicos de un evento utilizados para crear un incidente y que, por ello, se almacenan en la base de datos de incidentes.
Nota: Le recomendamos emplear este campo para introducir información sobre la estructura de la consulta. Por ejemplo, puede contener una explicación sobre las razones por las que la consulta contiene determinados campos y funciones.
Aparece la etiqueta personalizada, ya seleccionada, en el control de cambio de etiquetas.
Nota: Si suprime una de las etiquetas anidadas personalizadas, todas las etiquetas personalizadas en las cuales se anida se suprimen también, incluida la etiqueta principal. Si anida una etiqueta personalizada dentro de una etiqueta de suscripción y, a continuación, la suprime, solamente se suprimen las etiquetas personalizadas.
Cuando complete el proceso, las nuevas etiquetas aparecerán en la lista, y la etiqueta anidada personalizada estará visible al expandir la etiqueta principal.
Si hace clic en Guardar y cerrar, la consulta nueva aparece en la lista de consultas; si no es así, aparece el paso de diseño de consulta que haya seleccionado.
Para crear una consulta, escriba una instrucción SQL que recupere la información del evento que desee del almacén de registro de eventos. El asistente de diseño de consulta le permite automatizar este proceso.
Para crear instrucciones SQL de consultas
Le permite introducir un nombre diferente para la columna cuando se muestra en formato de tabla o de visor de eventos. Si no introduce ningún nombre para mostrar, se emplea el nombre de campo nativo como nombre de columna; por ejemplo, "event_count".
Permite aplicar una de las siguientes funciones SQL a los valores de la columna:
Configura la pantalla de consulta para mostrar las columnas seleccionadas agrupadas por el atributo seleccionado. Por ejemplo, puede configurar la consulta para agrupar eventos por nombre de origen. Puede controlar el orden en que se aplica a varias columnas. Si los valores de la primera columna son idénticos, se aplicará la segunda. Por ejemplo, puede agrupar varios eventos con el mismo origen por nombre de usuario.
Controla el orden de los valores seleccionados. Puede controlar el orden en que se aplica a varias columnas. Si los valores de la primera columna son idénticos, se aplicará la segunda.
Define la visualización de los valores de la columna para que se muestre en orden descendente (del mayor valor al menor) en lugar de en el orden ascendente predeterminado.
Controla si la fila se muestra en una tabla o en el visor de eventos si no contiene ningún valor. La selección de la casilla de verificación No nulo elimina la fila del resultado de la consulta si no contiene valores visualizables.
Controla si la columna es visible en formato de tabla o de visor de eventos. Puede utilizar esta configuración para hacer que los datos de la columna estén disponibles en la vista de detalles sin que aparezcan en la propia pantalla.
Nota: Si selecciona una función, excepto TRIM; TOLOWER, TOUPPER o un valor de orden de grupo para una columna, deberá utilizar el mismo valor también para el resto de columnas. En caso contrario, CA Enterprise Log Manager mostrará mensajes de error.
Si hace clic en Guardar y cerrar, la consulta nueva aparece en la lista de consultas; si no es así, aparece el paso de diseño de consulta que haya seleccionado.
| Copyright © 2011 CA. Todos los derechos reservados. | Enviar correo electrónico a CA Technologies acerca de este tema |