最大
max(numericExpression)
説明
max 関数は、数値列内の値の最大値を返します。多くの場合、match とともに使用され、データ内の各グループ内の最大値を取得します。
パラメータのデータ型
NUMBER
戻り値の型
NUMBER
コードサンプル
例
target.ip が空でないすべてのイベントを検索します。principal.ip に一致するすべてのイベントについて、metadata.event_timestamp.seconds の最大値を max_seconds という変数に格納します。
target.ip != ""
match:
principal.ip
outcome:
$max_seconds = max(metadata.event_timestamp.seconds)