Agent 字段

编辑

Agent 字段包含有关软件实体的数据(如果存在),这些实体负责在主机上收集、检测或观察事件,或对主机进行测量。

例如 Beats。Agent 也可能在观察者上运行。ECS agent.* 字段应填充在发生事件或进行测量的主机或观察者上运行的 Agent 的详细信息。

Agent 字段详情

编辑
字段 描述 级别

agent.build.original

Agent 的扩展构建信息。

此字段旨在包含数据源可能提供的任何构建信息,无需任何特定格式。

类型:keyword

示例:metricbeat version 7.6.0 (amd64), libbeat 7.6.0 [6a23e8f8f30f5001ba344e4e54d8d9cb82cb107c built 2020-02-05 23:10:10 +0000 UTC]

核心

agent.ephemeral_id

此 Agent 的临时标识符(如果存在)。

此 ID 通常会在重启后更改,但agent.id不会。

类型:keyword

示例:8a4f500f

扩展

agent.id

此 Agent 的唯一标识符(如果存在)。

示例:对于 Beats,这将是 beat.id。

类型:keyword

示例:8a4f500d

核心

agent.name

Agent 的自定义名称。

这是一个可以赋予 Agent 的名称。例如,如果同一主机上运行两个 Filebeat 实例,但需要对哪个 Filebeat 实例的数据进行区分,这将非常有用。

类型:keyword

示例:foo

核心

agent.type

Agent 的类型。

Agent 类型始终保持不变,应由使用的 Agent 提供。如果是 Filebeat,即使同一台机器上运行两个 Filebeat 实例,Agent 也始终是 Filebeat。

类型:keyword

示例:filebeat

核心

agent.version

Agent 的版本。

类型:keyword

示例:6.0.0-rc2

核心