@@ -1,6 +1,6 @@
|
||||
CREATE DATABASE IF NOT EXISTS siem;
|
||||
CREATE DATABASE IF NOT EXISTS __CLICKHOUSE_DB__;
|
||||
|
||||
CREATE TABLE IF NOT EXISTS siem.events
|
||||
CREATE TABLE IF NOT EXISTS __CLICKHOUSE_DB__.events
|
||||
(
|
||||
event_uid String,
|
||||
queue_partition Int32,
|
||||
@@ -60,7 +60,7 @@ ORDER BY (tenant_id, event_time, host_name, event_code, event_uid)
|
||||
TTL event_time + INTERVAL __EVENT_RETENTION_DAYS__ DAY DELETE
|
||||
SETTINGS index_granularity = 8192;
|
||||
|
||||
CREATE TABLE IF NOT EXISTS siem.events_5m
|
||||
CREATE TABLE IF NOT EXISTS __CLICKHOUSE_DB__.events_5m
|
||||
(
|
||||
tenant_id LowCardinality(String),
|
||||
bucket DateTime('UTC'),
|
||||
@@ -76,7 +76,7 @@ PARTITION BY toYYYYMM(bucket)
|
||||
ORDER BY (tenant_id, bucket, host_name, event_code, category, action, outcome)
|
||||
TTL bucket + INTERVAL __ROLLUP_RETENTION_DAYS__ DAY DELETE;
|
||||
|
||||
CREATE MATERIALIZED VIEW IF NOT EXISTS siem.events_5m_mv TO siem.events_5m AS
|
||||
CREATE MATERIALIZED VIEW IF NOT EXISTS __CLICKHOUSE_DB__.events_5m_mv TO __CLICKHOUSE_DB__.events_5m AS
|
||||
SELECT tenant_id, toStartOfInterval(event_time, INTERVAL 5 MINUTE) AS bucket, host_name, event_code, category, action, outcome, uniqExactState(event_uid) AS cnt_state
|
||||
FROM siem.events
|
||||
FROM __CLICKHOUSE_DB__.events
|
||||
GROUP BY tenant_id, bucket, host_name, event_code, category, action, outcome;
|
||||
|
||||
Reference in New Issue
Block a user