KQL – Guia Básico – Operador Take/Limit
Nível: Iniciante | Tempo de leitura: 5 minutos
Continuando nossa série sobre KQL com foco em Cyber Security, vamos falar hoje como usar o operador Take e Limit. Outros capítulos podem ser vistos em nossa categoria de KQL do site.
O Take ou Limit (que nada mais é do que um alias para take e tem o mesmo efeito), é muito simples e não precisamos de um artigo muito extenso para abordá-lo.
Ele serve para você ter uma amostra aleatória de quantas linhas você definir. Isso é útil quando queremos ter uma ideia se estamos trabalhando com os dados que esperamos, com no exemplo abaixo:
StormEvents
| take 5
| project StartTime, EndTime, EventType, State, EventNarrative
No exemplo estamos pedindo para retornar 5 resultados aleatórios da tabela StormEvents. Note que o operador take mostra linhas da tabela sem uma ordem específica, ou seja, a cada execução poderão aparecer resultados diferentes.
O take pode ser útil combinado com outros operadores, como o where por exemplo.
StormEvents
| where TimeGenerated >= ago(1h)
| take 5
Notem que usei o ago no exemplo acima, então irei mostrar ele no próximo artigo! 🙂
Conclusão
Nesse artigo da série sobre KQL vimos como usar os operadores take/limit.
Obrigado!