sum

sum 函数返回数值列中值的总和。在计算过程中,它会忽略 NULL 值。它通常与 match 结合使用,以计算数据中不同组的总和。

语法 形参数据类型 返回值类型
sum(numericExpression) NUMBER NUMBER

代码示例

  • 查找 target.ip 不为空的所有事件。对于所有与 principal.ip 匹配的事件,将 network.sent_bytes 的总和存储在一个名为 sent_bytes 的变量中。

    target.ip != ""
    match:
      principal.ip
    outcome:
      $sent_bytes = sum(network.sent_bytes)