Query Builder visual
Ruta: /logs → botón Query Builder
¿No querés escribir SQL a mano? El Query Builder arma la consulta por vos: elegís tabla, columnas, filtros y agregaciones, y ves el **SQL Presto** generado en tiempo real antes de ejecutarlo.
Para qué sirve
Construir consultas SQL de forma visual y aprender qué genera cada control. Ideal para descubrir columnas y para analistas que recién empiezan con SQL.
Pasos
- 1
En LOGS, hacé clic en Query Builder.

Query Builder: todos los controles y el SQL generado en vivo. - 2
Elegí la Data Source (la tabla de una integración).

Data Source: elegí la tabla; el contador indica cuántas columnas tiene. - 3
En Select Columns elegí columnas específicas o dejá
*para todas.
Select Columns: buscá, marcá y no olvides Apply Changes. 
Las columnas elegidas aparecen como chips; quitalas con la ×. - 4
(Opcional) Configurá el Date & Time Filter (
Betweensobre la columnatime, conFrom/Toen UTC). - 5
(Opcional) Enable DISTINCT, Add Clause (WHERE / GROUP BY / ORDER BY / LIMIT) y/o Add Aggregate.

DISTINCT: SELECT DISTINCT "workgroup", "version_id" FROM "cloudtrail".
Add Clause: filtros WHERE(columna, operador y valor).
Agregación: COUNT("activity_name")con suGROUP BYautomático. - 6
Revisá el bloque Generated SQL Query (se actualiza solo).

Generated SQL Query: el SQL Presto exacto que se ejecutará. - 7
Hacé clic en Use Query para llevar el SQL al editor y luego Run Query.
Resultado esperado
- El editor queda con la consulta generada lista para ejecutar.
- Podés seguir ajustando el SQL a mano si necesitás algo más avanzado.
Consejos
- Usá el Query Builder para descubrir columnas de una fuente nueva y después afiná el SQL a mano.
- El SQL generado es Presto estándar: lo podés copiar, versionar o convertir en regla de detección.
1 · Data Source (la tabla)
- Cada integración expone una tabla con su propio set de columnas, p. ej.
cloudtrail(140 columnas),google_admin(41),cloudwatch_rds_audit(21),huawei_obs_mysql_audit(22),azure_sql_audit(17). - Usá Search data sources... para encontrar la fuente y mirá el contador de columnas para dimensionar la tabla.
2 · Select Columns
- Agregá columnas como chips (p. ej.
workgroup,version_id) con Add Columns, o dejá*para traer todas. - El selector tiene Search columns... y Select All para fuentes con muchas columnas.
3 · Date & Time Filter
- Tipo
Betweensobre la columnatime, conFrom (UTC)yTo (UTC). - Equivale a un
WHERE "time" >= ... AND "time" <= ...en el SQL generado.
4 · DISTINCT, cláusulas y agregaciones
- Enable DISTINCT → genera
SELECT DISTINCT ...(elimina duplicados). - Add Clause →
WHERE(operadores=,!=,>,<,>=,<=,LIKE,IN,NOT IN,IS NULL,IS NOT NULL),GROUP BY,ORDER BY(ASC/DESC),LIMIT. - Add Aggregate →
COUNT,SUM,AVG,MIN,MAXsobre una columna, con Alias opcional. Genera elGROUP BYcorrespondiente.
5 · Generated SQL Query y acciones
- Generated SQL Query muestra el SQL Presto exacto que se va a ejecutar.
- Use Query lleva ese SQL al editor; Reset limpia el constructor; Advanced Queries abre la búsqueda por IP Address (ver abajo).
Advanced Queries — búsqueda por IP
- Advanced Queries ya no incluye lookup tables — esas se gestionan en Management → Lookup Tables e insertan con Lists en el editor.
- Hoy Advanced Queries ofrece solo IP Address Search Configuration:
- IP Address / Text Input — pegá IPs o texto; Grep IPs extrae direcciones IPv4 y genera la query.
- Search Mode —
comprehensive(todas las columnas IP relevantes) oselective(elegís columnas por tabla). - Search Tables — badges para incluir/excluir tablas con campos IP.
- Generated SQL Query — preview editable; confirmá con Apply Query.