max
max(numericExpression)
说明
max 函数会返回数值列中的最大值。它通常与 match 搭配使用,用于获取数据中每个组内的最大值。
参数数据类型
NUMBER
返回类型
NUMBER
代码示例
示例
查找 target.ip 不为空的所有事件。对于与 principal.ip 匹配的所有事件,将 metadata.event_timestamp.seconds 的最大值存储在一个名为 max_seconds 的变量中。
target.ip != ""
match:
principal.ip
outcome:
$max_seconds = max(metadata.event_timestamp.seconds)