Советы по оптимизации SML
В статье рассматриваются примеры оптимизаций поиска на языке запросов Smart Monitor Language
(далее - SML). Ознакомиться с полным списком команд и их назначением можно по ссылке.
Использование полнотекстового поиска
Полнотекстовый поиск упрощает функционал по обработке сырых событий, однако стоит помнить, что его использование влечет за собой определенные накладные расходы. Если Вы точно знаете по каким полям выполнять поиск, то лучше указывать именно их.
Пример запроса для полнотекстового поиска событий входа в систему:
source sm_cs_auth_indexes
| search "*4624*"