电子邮件字段

编辑

与电子邮件事务相关的事件详细信息。

此字段集侧重于电子邮件报头、正文和附件。发送和接收电子邮件消息的网络协议(例如 SMTP)不在email.*字段的范围内。

电子邮件字段详情

编辑
字段 描述 级别

email.attachments

一个对象列表,描述与电子邮件消息一起发送的附件文件。

类型:嵌套

注意:此字段应包含一个值数组。

扩展

email.attachments.file.extension

附件文件扩展名,不包括开头的点。

类型:keyword

示例:txt

扩展

email.attachments.file.mime_type

附件的 MIME 媒体类型。

此值通常从Content-Type MIME 报头字段中提取。

类型:keyword

示例:text/plain

扩展

email.attachments.file.name

附件文件名,包括文件扩展名。

类型:keyword

示例:attachment.txt

扩展

email.attachments.file.size

附件文件大小(以字节为单位)。

类型:long

示例:64329

扩展

email.bcc.address

密件抄送收件人的电子邮件地址

类型:keyword

注意:此字段应包含一个值数组。

示例:[email protected]

扩展

email.cc.address

抄送收件人的电子邮件地址

类型:keyword

注意:此字段应包含一个值数组。

示例:[email protected]

扩展

email.content_type

有关如何显示消息的信息。

通常是 MIME 类型。

类型:keyword

示例:text/plain

扩展

email.delivery_timestamp

服务或客户端接收电子邮件消息的日期和时间。

类型:date

示例:2020-11-10T22:12:34.8196921Z

扩展

email.direction

基于发送和接收域的消息方向。

类型:keyword

示例:inbound

扩展

email.from.address

发件人的电子邮件地址,通常来自 RFC 5322 From: 报头字段。

类型:keyword

注意:此字段应包含一个值数组。

示例:[email protected]

扩展

email.local_id

创建事件的源分配给电子邮件的唯一标识符。

标识符在跳跃之间不持久。

类型:keyword

示例:c26dbea0-80d5-463b-b93c-4e8b708219ce

扩展

email.message_id

来自 RFC 5322 Message-ID: 电子邮件报头的标识符,引用特定电子邮件消息。

类型:通配符

示例:[email protected]

扩展

email.origination_timestamp

撰写电子邮件消息的日期和时间。许多电子邮件客户端会在用户发送消息时自动填写此值。

类型:date

示例:2020-11-10T22:12:34.8196921Z

扩展

email.reply_to.address

根据 RFC 5322 Reply-To: 报头中的值应将回复发送到的地址。

类型:keyword

注意:此字段应包含一个值数组。

示例:[email protected]

扩展

email.sender.address

根据 RFC 5322,指定负责实际传输消息的地址。

类型:keyword

扩展

email.subject

消息主题的简要摘要。

类型:keyword

多字段

  • email.subject.text (类型:match_only_text)

示例:请查看此重要邮件。

扩展

email.to.address

收件人的电子邮件地址

类型:keyword

注意:此字段应包含一个值数组。

示例:[email protected]

扩展

email.x_mailer

用于起草和发送原始电子邮件消息的应用程序的名称。

类型:keyword

示例:Spambot v2.5

扩展

字段重用

编辑
可以在电子邮件下嵌套的字段集
编辑
位置 字段集 描述

email.attachments.file.hash.*

哈希

哈希值,通常是文件哈希值。