KQL

KQL – Guia Básico – Operador Take/Limit

Nível: Iniciante | Tempo de leitura: 5 minutos

Continuando nossa série sobre KQL com foco em Cyber Security, vamos falar hoje como usar o operador Take e Limit. Outros capítulos podem ser vistos em nossa categoria de KQL do site.

O Take ou Limit (que nada mais é do que um alias para take e tem o mesmo efeito), é muito simples e não precisamos de um artigo muito extenso para abordá-lo.

Ele serve para você ter uma amostra aleatória de quantas linhas você definir. Isso é útil quando queremos ter uma ideia se estamos trabalhando com os dados que esperamos, com no exemplo abaixo:

StormEvents
| take 5
| project StartTime, EndTime, EventType, State, EventNarrative

No exemplo estamos pedindo para retornar 5 resultados aleatórios da tabela StormEvents. Note que o operador take mostra linhas da tabela sem uma ordem específica, ou seja, a cada execução poderão aparecer resultados diferentes.

O take pode ser útil combinado com outros operadores, como o where por exemplo.

StormEvents
| where TimeGenerated >= ago(1h)
| take 5

Notem que usei o ago no exemplo acima, então irei mostrar ele no próximo artigo! 🙂

Conclusão

Nesse artigo da série sobre KQL vimos como usar os operadores take/limit.

Obrigado!

Tiago Souza

Tiago Souza

Security Technical Specialist
Cyber Security Technical Specialist at Microsoft | Cloud Security & Threat Protection | Blog content creator at CyberGeeks.Cloud - https://linktr.ee/tiagovf