Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
expandir
Se utiliza expand para tomar un campo que contiene una matriz JSON y crear un evento de registro independiente para cada elemento de la matriz. Todos los demás campos del evento de registro original se duplican en cada evento nuevo.
Sintaxis
expandfieldName
Ejemplo
Si un evento de registro contiene items = ["apple","banana","cherry"] yhost = "web-01", a continuación, expand items produce tres eventos de registro: {items: "apple", host: "web-01"}{items: "banana", host: "web-01"}, y{items: "cherry", host: "web-01"}.
expand items | stats count(*) by items, host