now()

返回当前的 UTC 时钟时间,偏移量取决于给定的时间跨度(可选)。 此函数可在语句中多次使用,并且所有实例引用的时钟时间均相同。

now()
now(-2d)

语法

now([ offset ])

参数

  • offsettimespan,已添加到当前的 UTC 时钟时间。 默认值:0。

返回

当前 UTC 时钟时间,用作 datetime

now() + offset

示例

确定 predicate 标识事件后的时间间隔:

T | where ... | extend Elapsed=now() - Timestamp