获取实时查询 API

编辑

[预览] 此功能为技术预览版,可能会在未来的版本中更改或删除。 Elastic 将努力修复任何问题,但技术预览版中的功能不受官方 GA 功能的支持 SLA 的约束。 通过 ID 检索单个实时查询。

请求

编辑

GET <kibana 主机>:<端口>/api/osquery/live_queries/<id>

GET <kibana 主机>:<端口>/s/<space_id>/api/osquery/live_queries/<id>

路径参数

编辑
space_id
(可选,字符串)空间标识符。当 URL 中未提供 space_id 时,将使用默认空间。
id
(必需,字符串)要检索的实时查询的 ID。

响应代码

编辑
200
指示调用成功。
404
指定的实时查询和 ID 不存在。

示例

编辑

检索 ID 为 bbe5b070-0c51-11ed-b0f8-ad31b008e832 的实时查询对象

$ curl -X GET api/osquery/live_queries/bbe5b070-0c51-11ed-b0f8-ad31b008e832

API 返回一个实时查询对象

{
  "data": {
    "action_id": "3c42c847-eb30-4452-80e0-728584042334",
    "expiration": "2022-07-26T10:04:32.220Z",
    "@timestamp": "2022-07-26T09:59:32.220Z",
    "agents": ["16d7caf5-efd2-4212-9b62-73dafc91fa13"],
    "user_id": "elastic",
    "queries": [
      {
        "action_id": "609c4c66-ba3d-43fa-afdd-53e244577aa0",
        "id": "6724a474-cbba-41ef-a1aa-66aebf0879e2",
        "query": "select * from uptime;",
        "saved_query_id": "42ba9c50-0cc5-11ed-aa1d-2b27890bc90d",
        "ecs_mapping": {
            "host.uptime": {
                "field": "total_seconds"
            }
        },
        "agents": ["16d7caf5-efd2-4212-9b62-73dafc91fa13"],
        "docs": 0, # results count
        "failed": 1, # failed queries
        "pending": 0, # pending agents
        "responded": 1, # total responded agents
        "successful": 0, # successful agents
        "status": "completed" # single query status
      }
    ],
    "status": "completed" # global status of the live query (completed, pending)
  }
}