地理字段编辑

地理字段可以携带与事件相关的特定位置的数据。

此地理位置信息可以从 Geo IP 等技术派生,也可以由用户提供。

地理字段详细信息编辑

字段 描述 级别

geo.city_name

城市名称。

类型:关键字

示例: 蒙特利尔

核心

geo.continent_code

代表洲名称的两位代码。

类型:关键字

示例: NA

核心

geo.continent_name

洲的名称。

类型:关键字

示例: 北美洲

核心

geo.country_iso_code

国家/地区 ISO 代码。

类型:关键字

示例: CA

核心

geo.country_name

国家/地区名称。

类型:关键字

示例: 加拿大

核心

geo.location

经度和纬度。

类型:geo_point

示例: { "lon": -73.614830, "lat": 45.505918 }

核心

geo.name

用户定义的位置描述,以他们关心的粒度级别。

如果描述的是本地物理实体,则可以是数据中心的名称、楼层号、城市名称。

通常不用于自动地理定位。

类型:关键字

示例: boston-dc

扩展

geo.postal_code

与该位置关联的邮政编码。

适合此字段的值也称为邮政编码或 ZIP 代码,并且因国家/地区而异。

类型:关键字

示例: 94040

核心

geo.region_iso_code

地区 ISO 代码。

类型:关键字

示例: CA-QC

核心

geo.region_name

地区名称。

类型:关键字

示例: 魁北克

核心

geo.timezone

位置的时区,例如 IANA 时区名称。

类型:关键字

示例: America/Argentina/Buenos_Aires

核心

字段复用编辑

预计 geo 字段嵌套在

  • client.geo
  • destination.geo
  • host.geo
  • observer.geo
  • server.geo
  • source.geo
  • threat.enrichments.indicator.geo
  • threat.indicator.geo

另请注意,预计 geo 字段不会直接在事件的根目录下使用。