如何在Kusto中仅对单列执行去重?示例需求解析
Kusto查询:获取message列唯一记录并保留最早时间戳
原查询及输出
现有Kusto查询:
traces | project message, timestamp
输出结果:
message | timestamp ------------------------------ A 2022-07-09 00:00:00 B 2022-07-11 01:00:00 A 2022-07-11 02:00:00
需求
编写Kusto查询,实现每个message仅保留一条记录,且保留该message对应的最早时间戳,输出如下:
message | timestamp ------------------------------ A 2022-07-09 00:00:00 B 2022-07-11 01:00:00
解决方案
使用summarize算子结合arg_min()函数,按message分组后提取每组中时间最早的记录:
traces | project message, timestamp | summarize arg_min(timestamp, *) by message
说明
summarize by message:将数据按message字段分组,相同message的记录归为一组arg_min(timestamp, *):在每个分组内,筛选出timestamp值最小(即时间最早)的记录,*表示保留该记录的所有字段(此处为message和timestamp)
内容的提问来源于stack exchange,提问作者Anagh Goswami
相关产品推荐
相关产品推荐

