1. 程式人生 > >儲存過程中執行動態Sql語句

儲存過程中執行動態Sql語句

  MSSQL為我們提供了兩種動態執行SQL語句的命令,分別是EXEC和sp_executesql;通常,sp_executesql則更具有優勢,它提供了輸入輸出介面,而EXEC沒有。還有一個最大的好處就是利用sp_executesql,能夠重用執行計劃,這就大大提供了執行效能,還可以編寫更安全的程式碼。EXEC在某些情況下會更靈活。除非您有令人信服的理由使用EXEC,否側儘量使用sp_executesql.

1.EXEC的使用

     EXEC命令有兩種用法,一種是執行一個儲存過程,另一種是執行一個動態的批處理。以下所講的都是第二種用法。

  下面先使用EXEC演示一個例子,程式碼1

按 Ctrl+C 複製程式碼

按 Ctrl+C 複製程式碼

注:這裡的EXEC括號中只允許包含一個字串變數,但是可以串聯多個變數,如果我們這樣寫EXEC:

EXEC('SELECT TOP('+ CAST(@TopCount AS VARCHAR(10)) +')* FROM '+

           QUOTENAME(@TableName) +' ORDER BY ORDERID DESC');

      SQL編譯器就會報錯,編譯不通過,而如果我們這樣:

EXEC(@[email protected][email protected]
);

編譯器就會通過;
 
      所以最佳的做法是把程式碼構造到一個變數中,然後再把該變數作為EXEC命令的輸入引數,這樣就不會受限制了。
 
      EXEC的缺點是不提供介面,這裡的介面是指,它不能執行一個包含一個帶變數符的批處理,如下

複製程式碼

複製程式碼

程式碼

DECLARE @TableName VARCHAR(50),@Sql NVARCHAR(MAX),@OrderID INT;
SET @TableName = 'Orders';
SET @OrderID = 10251;
SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) +

     'WHERE OrderID = @OrderID ORDER BY ORDERID DESC'
EXEC(@sql);

複製程式碼

複製程式碼


      關鍵就在SET @sql這一句話中,如果我們執行這個批處理,編譯器就會產生一下錯誤

  Msg 137, Level 15, State 2, Line 1 
  必須宣告標量變數 "@OrderID"。

      使用EXEC時,如果您想訪問變數,必須把變數內容串聯到動態構建的程式碼字串中,如:

SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) +

   'WHERE OrderID = '+CAST(@OrderID AS VARCHAR(10))+' ORDER BY ORDERID DESC'

      串聯變數的內容也存在效能方面的弊端。SQL Server為每一個的查詢字串建立新的執行計劃,即使查詢模式相同也是這樣。為演示這一點,先清空快取中的執行計劃

  DBCC FREEPROCCACHE (這個不是本文所涉及的內容,您可以檢視MS的MSDN)

      將程式碼1執行3次,分別對@OrderID 賦予下面3個值,10251,10252,10253。然後使用下面的程式碼查詢

  SELECT cacheobjtype,objtype,usecounts,sql FROM sys.syscacheobjects WHERE sql NOT LIKE '%cach%' AND sql NOT LIKE '%sys.%' 

      點選F5執行,我們可以看到,每執行一次都要產生一次的編譯,執行計劃沒有得到充分重用。


      EXEC除了不支援動態批處理中的輸入引數外,他也不支援輸出引數。預設情況下,EXEC把查詢的輸出返回給呼叫者。例如下面程式碼返回Orders表中所有的記錄數

複製程式碼

 DECLARE @sql NVARCHAR(MAX)
 SET @sql = 'SELECT COUNT(ORDERID) FROM Orders';
 EXEC(@sql);

複製程式碼


    然而,如果你要把輸出返回給呼叫批處理中的變數,事情就沒有那麼簡單了。為此,你必須使用INSERT EXEC語法把輸出插入到一個目標表中,然後從這表中獲取值後賦給該變數,就像這樣:

複製程式碼

複製程式碼

程式碼

 DECLARE @sql NVARCHAR(MAX),@RecordCount INT
 SET @sql = 'SELECT COUNT(ORDERID) FROM Orders';
 CREATE TABLE #T(TID INT);
 INSERT INTO #T EXEC(@sql);
 SET @RecordCount = (SELECT TID FROM #T)
 SELECT @RecordCount
 DROP TABLE #T2

複製程式碼

複製程式碼

2.sp_executesql的使用

sp_executesql命令在SQL Server中引入的比EXEC命令晚一些,它主要為重用執行計劃提供更好的支援。

為了和EXEC作一個鮮明的對比,我們看看如果用程式碼1的程式碼,把EXEC換成sp_executesql,看看是否得到我們所期望的結果

複製程式碼

複製程式碼

程式碼

 DECLARE @TableName VARCHAR(50),@sql NVARCHAR(MAX),@OrderID INT ,@sql2 NVARCHAR(MAX);
 SET @TableName = 'Orders ';
 SET @OrderID = 10251;
 SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) + ' WHERE OrderID = '+CAST(@OrderID AS VARCHAR(50)) + ' ORDER BY ORDERID DESC'
 EXEC sp_executesql @sql

複製程式碼

複製程式碼

    注意最後一行;事實證明可以執行;

sp_executesql提供介面

    sp_executesql命令比EXEC命令更靈活,因為它提供一個介面,該介面及支援輸入引數也支援輸出引數。這功能使你可以建立帶引數的查詢字串,這樣就可以比EXEC更好的重用執行計劃,sp_executesql的構成與儲存過程非常相似,不同之處在於你是動態構建程式碼。它的構成包括:程式碼快,引數宣告部分,引數賦值部分。說了這麼多,還是看看它的語法:

複製程式碼

複製程式碼

  EXEC sp_executesql

   @stmt= <statement>,--類似儲存過程主體

   @params = <params>, --類似儲存過程引數部分,宣告引數型別

   <params assignment> --類似儲存過程呼叫,為引數賦值,引數值要和引數順序要一一對應,也可以通過為引數指明引數值的方式為其賦值

複製程式碼

複製程式碼


 @stmt引數是輸入的動態批處理,它可以引入輸入引數或輸出引數,和儲存過程的主體語句一樣,只不過它是動態的,而儲存過程是靜態的,不過你也可以在儲存過程中使用sp_executesql;

 @params引數與定義輸入/輸出引數的儲存過程頭類似,實際上和儲存過程頭的語法完全一樣;

 @<params assignment> 與呼叫儲存過程的EXEC部分類似。

     其實@stmt,@params可以省略,那麼exec sp_executesql的語法就可以簡寫成如下格式:

複製程式碼

複製程式碼

  EXEC sp_executesql
   <statement>,
   <params>,
   <params assignment>

複製程式碼

複製程式碼

     為了說明sp_executesql對執行計劃的管理優於EXEC,我將使用前面討論EXEC時用到的程式碼。

複製程式碼

複製程式碼

程式碼

         DECLARE @TableName VARCHAR(50),@sql NVARCHAR(MAX),@OrderID INT;   
      SET @TableName = 'Orders ';
      SET @OrderID = 10251;   
      SET @sql = 'SELECT * FROM '[email protected] + ' WHERE OrderID = @OID ORDER BY ORDERID DESC'  
      --注意當要對動態sql語句的表名實行引數化時,不可以如下表示:
      --set @sql='select * from @TableName where [email protected] ORDER BY Orderid desc',
     --如果這樣會提示必須宣告標量變數@TableName,只可以如上面所寫的一樣,將表名@TableName作為變數名進行拼接

      EXEC sp_executesql   
              @sql,   
             N'@OID int ',   
            @OID = @OrderID

複製程式碼

複製程式碼

     下面我們看看exec sp_executesql的執行效率,在呼叫該程式碼和檢查它生成的執行計劃前,先清空快取中的執行計劃;

  DBCC FREEPROCCACHE

     將上面的動態程式碼執行3次,每次執行都賦予@OrderID 不同的值,然後查詢sys.syscacheobjects表,並注意它的輸出,優化器只建立了一個備用計劃,而且該計劃被重用的3次

SELECT cacheobjtype,objtype,usecounts,sql FROM sys.syscacheobjects

  WHERE sql NOT LIKE '%cache%' AND sql NOT LIKE '%sys.%' AND sql NOT LIKE '%sp_executesql%'


     點選F5執行。

     sq_executesql的另一個與其介面有關的強大功能是,你可以使用輸出引數為呼叫批處理中的變數返回值。利用該功能可以避免用臨時表返回資料,從而得到更高效的程式碼和更少的重新編譯。定義和使用輸出引數的語法與儲存過程類似。也就是說,你需要在宣告引數時指定OUTPUT子句。例如,下面的靜態程式碼簡單的演示瞭如何從動態批處理中利用輸出引數@p把值返回到外部批處理中的變數@i.

複製程式碼

複製程式碼

  DECLARE @sql AS NVARCHAR(12),@i AS INT;
  SET @sql = N' SET @p = 10';
  EXEC sp_executesql
         @sql, 
        N'@p AS INT OUTPUT',
        @p = @i OUTPUT
   SELECT @i  --該程式碼返回輸出10 

複製程式碼

複製程式碼

  以字母 N 為字首標識 Unicode 字串常量

      總結以下幾點:
  一.使用exce sp_executesql效率比exec要高,同一型別的語句,只需編譯一次即可,而exec執行幾次就需要編譯幾次。
  二.構造動態sql的where子句,也就是條件子句時,exec無法使用變數來進行站位,需要將變數轉換成字串,然後和動態sql進行拼接,這就可能引起Sql注入問題,如下:
    

SET @sql = 'SELECT * FROM '+QUOTENAME(@TableName) +

   ' WHERE OrderID = '+CAST(@OrderID AS VARCHAR(50)) + ' ORDER BY ORDERID DESC'

        而若使用exec sp_executesql則可以使用變數來進行站位,以後再給這個引數傳值的放式構造動態sql,就避免的Sql注入的問題,如下:

    SET @sql = 'SELECT * FROM '[email protected] + ' WHERE OrderID = @OID ORDER BY ORDERID DESC'  


  三.無論是Exec還是Exec sp_executesql,如果想要將表名和列名進行動態引數化,不可以使用表名引數和列名引數來進行站位,而且表名引數和列名引數需要使用儲存過程的引數.對     於exec sp_executesql來說,不可以將表名引數和列名引數在指定為在exec sp_executesql引數宣告部分宣告的引數,如:

複製程式碼

複製程式碼

程式碼

   create PROCEDURE GetData
    @tbName nvarchar(10),
    @colName nvarchar(10),
    @Name nvarchar(10)
   AS
    BEGIN
    declare @sql nvarchar(50);
    set @sql='select '+ @colName+'  from ' [email protected]+ ' where [email protected]';
    --注意此句不可以寫成如下:
    -- set @sql='select @colName from @tbName where [email protected]';
    exec sp_executesql 
     @sql,
     N'@whereName nvarchar(10)',
     @Name
    END

複製程式碼

複製程式碼

相關推薦

儲存過程執行動態Sql語句

  MSSQL為我們提供了兩種動態執行SQL語句的命令,分別是EXEC和sp_executesql;通常,sp_executesql則更具有優勢,它提供了輸入輸出介面,而EXEC沒有。還有一個最大的好處就是利用sp_executesql,能夠重用執行計劃,這就大大提供了執

存儲過程執行動態Sql語句

查詢 需要 一點 定義 data 復制 ast 我們 臨時   在最近的項目中,有用到動態執行sql語句,SQL為我們提供了兩種動態執行SQL語句的命令,分別是EXEC和sp_executesql;通常,sp_executesql則更具有優勢,它提供了輸入輸出接口,而EXE

怎樣SQL存儲過程執行動態SQL語句

緩存 參數 insert 每次 一點 證明 record scac 清空緩存 MSSQL為我們提供了兩種動態執行SQL語句的命令,分別是EXEC和sp_executesql;通常,sp_executesql則更具有優勢,它提供了輸入輸出接口,而EXEC沒有。還有一個最大的好

Oracle 儲存過程執行動態SQL動態表名

create or replace procedure mw_sys.clearrubbishdatefy2 is type table_type is table of mw_app.mwt_ud_yscsjdl.tablename%type; tablenameAr

Oracle 過程執行動態 SQL 或 DDL 語句

如果你用的是 Oracle 8i 及以上的版本,那簡單,在過程中用 execute immediate sql_str 就行, sql_str 是一個拼湊的 SQL 語句,但這個動態語句中帶引數,或 Select 的結果要 into 到變數中時就要稍加留心一下了。而在

DB2 存儲過程執行動態SQL

values exec 退出 .... strong arch 包含 gin 使用 樣本代碼: DROP PROCEDURE QUOTATION.COPY_SAMPLE; CREATE PROCEDURE QUOTATION.COPY_SAMPLE ( IN tab

oracle儲存過程應用動態sql

需求背景:對有些資料庫操作較多的功能演算法需求,或使用應用程式程式碼多次連線操作資料,會造成較大效能損耗,或者系統動態引數化如要查詢的表名是存在資料庫裡的,為節減網路連線開銷,建議使用儲存過程實現資料庫操作需求的演算法。動態sql ,意思是sql語句並不是事先明確的,而是可

MySQL儲存過程使用動態SQL與靜態SQL的區別

儲存過程中使用動態SQL 例項 [sql] view plain copy print? DELIMITER $$ DROP PROCEDURE IF EXISTS `test`.`t1`$$ CREATE /** [DEFINER

oracle儲存過程如何執行動態SQL語句

有時需要在oracle儲存過程中執行動態SQL語句 ,例如表名是動態的,或欄位是動態的,或查詢命令是動態的,可用下面的方法: set serveroutput ondeclare    n number;    sql_stmt varchar2(50);    t varc

mysql儲存過程執行動態sql語句並返回值

Java程式碼 set @sql=’xxx’; prepare stmt from @sql; execute stmt; deallocate prepare stmt; select @curd1; set @sql=’xxx’; prepare stmt f

sql server 儲存過程執行帶輸出引數的動態 sql

CREATEprocedure pUserList(    @UserTypechar(2),    @pagenumint,    @perpagesizeint,    @pagetotalint out,    @rowcountint out)as    set nocount on     DECL

mysql 建立儲存過程增強(結果從sql語句返回)

一、In只有輸入引數情況 DELIMITER $ //宣告 create procedure pro_selectById( IN  num int)    //一個引數,無返回值 begin select * from user where id =

如何在儲存過程執行set命令  我來答

1.EXEC使用EXEC命令兩種用種執行儲存程另種執行態批處理所講都第二種用  面先使用EXEC演示例,程式碼1DECLARE @TableName VARCHAR(50),@Sql NVARCHAR (MAX),@OrderID INT;SET @TableName = 'Orders';SET @Orde

MySQL 儲存過程執行DDL

一、定期增加表分割槽 1、增加表分割槽例 CREATE DEFINER=`root`@`127.0.0.1` PROCEDURE `p_create_Partition`(IN databaseName VARCHAR(50),IN tableName VARCHAR(50))L_END:BEGIN&nb

Java下拼接執行動態SQL語句

  在實際業務中經常需要拼接動態SQL來完成複雜資料計算,網上各類技術論壇都有討論,比如下面這些問題:   拼接動態SQL的一般做法有:   1、使用動態語句   很多資料庫都提供了處理動態SQL的語法,如Oracle的EXECUTE IMMEDIATE語

sqlserver在觸發器執行動態sql用到inserted(deleted)表

  這兩天公司產品中要加個資料同步用的觸發器,oracle版沒什麼問題,很順利的寫完了。       在寫sqlserver版時遇到了麻煩。由於在觸發器中要根據inserted(deleted)表的資料,對另一個表進行更新操作,而這個表的某些欄位是不固定的,所以需要寫成動態

用sp_executesql執行動態SQL語句及獲得返回值

過去我執行拼湊出來的動態SQL語句,都直接使用EXEC @sql 的方式。有好幾次,都看到有資料說,應該儘量使用 sp_executesql。究其原因,是因為僅僅引數不同的情況下,sp_executesql可以重用執行計劃,這不就有跟儲存過程一樣的優勢了嗎?同時,sp_exe

mySQL儲存過程怎樣執行多條語句?

create procedure getResult( in name varchar(30), in classNames varchar(30) ) begin select userName from lxlog where userName=name; select

在pl/sql執行動態sql

       動態sql就是把sql寫在一個字串裡,在儲存過程中解析字串執行sql。這種動態sql很多時候會在別的語言裡寫,再連線資料庫進行操作,這樣的確方便很多,例如在java中使用JDBC。但是如

Laravel執行原生SQL語句,使用paginate分頁

1、執行原生sqlpublic function getList($data){ //獲取前端傳過來的引數 $user = $data['userId']; $office = $data['officeId']; $key = $data['oneK