时间线模式
编辑时间线模式
编辑时间线模式列出了使用“创建时间线”API 创建时间线或时间线模板所需的所有 JSON 字段和对象。
所有列、拖放区和筛选字段必须是 ECS 字段。
此屏幕截图将时间线 UI 组件映射到它们的 JSON 对象
名称 | 类型 | 描述 |
---|---|---|
时间线的列。 |
||
|
浮点数 |
创建时间,使用 13 位数字纪元时间戳。 |
|
字符串 |
创建时间线的用户。 |
包含拖放区查询子句的对象。 |
||
字符串 |
时间线数据视图的 ID,例如: |
|
dateRange |
时间线的搜索时间段
|
|
|
字符串 |
时间线的描述。 |
添加到时间线中特定事件的备注。 |
||
|
字符串 |
时间线中显示的事件类型,可以是
|
|
指示何时以及谁将时间线标记为收藏。 |
|
除了拖放区查询之外使用的筛选器。 |
||
添加到时间线的全局备注。 |
||
字符串 |
指示 KQL 查询栏是筛选拖放区查询结果还是搜索其他结果,其中
|
|
KQL 查询栏查询。 |
||
|
pinnedEventIds[] |
固定到时间线搜索结果的事件 ID。 |
|
字符串 |
时间线的已保存对象 ID。 |
|
字符串 |
如果使用,则用于筛选或搜索拖放区查询结果的已保存查询 ID。 |
|
sort |
指示时间线网格中如何排序行的对象
|
|
字符串 |
时间线模板的唯一 ID (UUID)。对于时间线,值为 |
|
整数 |
时间线模板版本号。对于时间线,值为 |
字符串 |
指示时间线是否是模板,其中
|
|
字符串 |
时间线的标题。 |
|
|
浮点数 |
时间线上次更新时间,使用 13 位数字纪元时间戳。 |
|
字符串 |
上次更新时间线的用户。 |
|
字符串 |
时间线的版本。 |
columns 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
布尔值 |
指示字段是否可以在所有索引中聚合(用于在 UI 中排序列)。 |
|
字符串 |
字段所属的 ECS 字段集。 |
|
字符串 |
UI 列字段描述工具提示。 |
|
字符串 |
UI 列字段示例工具提示。 |
|
字符串 |
存在该字段且具有相同 Elasticsearch 类型的安全索引。 |
|
字符串 |
ECS 字段名称,在 UI 中显示为列标题。 |
|
字符串 |
字段的类型。 |
dataProviders 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
dataProviders[] |
使用 |
|
布尔值 |
指示拖放区查询子句是否启用。 |
|
布尔值 |
指示拖放区查询子句是否使用 |
|
字符串 |
拖放区查询子句的唯一 ID。 |
|
字符串 |
拖放区查询子句的名称(从 UI 导出时间线时的子句值)。 |
|
queryMatch |
拖放区查询子句
|
eventNotes 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
浮点数 |
创建备注的时间,使用 13 位数字纪元时间戳。 |
|
字符串 |
添加备注的用户。 |
|
字符串 |
添加备注的事件的 ID。 |
|
字符串 |
备注文本。 |
|
字符串 |
备注的 ID |
|
字符串 |
添加备注的时间线的 ID。 |
|
浮点数 |
上次更新备注的时间,使用 13 位数字纪元时间戳。 |
|
字符串 |
上次更新备注的用户。 |
|
字符串 |
备注的版本。 |
favorite 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
浮点数 |
将时间线标记为收藏的时间,使用 13 位数字纪元时间戳。 |
|
字符串 |
将时间线标记为收藏的用户的全名。 |
|
字符串 |
|
|
字符串 |
将时间线标记为收藏的用户的 Kibana 用户名。 |
filters 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
字符串 |
指定字段的存在项查询 ( |
|
meta |
筛选器详细信息
|
|
字符串 |
指定字段的全匹配项查询 ( |
|
字符串 |
DSL 查询 ( |
|
字符串 |
范围查询 ( |
globalNotes 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
浮点数 |
创建备注的时间,使用 13 位数字纪元时间戳。 |
|
字符串 |
添加备注的用户。 |
|
字符串 |
备注文本。 |
|
字符串 |
备注的 ID |
|
字符串 |
添加备注的时间线的 ID。 |
|
浮点数 |
上次更新备注的时间,使用 13 位数字纪元时间戳。 |
|
字符串 |
上次更新备注的用户。 |
|
字符串 |
备注的版本。 |
kqlQuery 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
filterQuery |
包含查询详细信息的对象
|