时间线模式
编辑时间线模式
编辑时间线模式列出了使用创建时间线 API 创建时间线或时间线模板所需的所有 JSON 字段和对象。
所有列、放置区和筛选器字段都必须是 ECS 字段。
此屏幕截图将时间线 UI 组件映射到其 JSON 对象
名称 | 类型 | 描述 |
---|---|---|
时间线的列。 |
||
|
浮点数 |
使用 13 位 Epoch 时间戳创建时间线的时间。 |
|
字符串 |
创建时间线的用户。 |
包含放置区查询子句的对象。 |
||
字符串 |
时间线的数据视图 ID,例如: |
|
dateRange |
时间线的搜索期间
|
|
|
字符串 |
时间线的描述。 |
添加到时间线中特定事件的注释。 |
||
|
字符串 |
在时间线中显示的事件类型,可以是
|
|
指示何时以及谁将时间线标记为收藏。 |
|
除了放置区查询之外使用的筛选器。 |
||
添加到时间线的全局注释。 |
||
字符串 |
指示 KQL 栏是筛选放置区查询结果还是搜索其他结果,其中
|
|
KQL 栏查询。 |
||
|
pinnedEventIds[] |
固定到时间线搜索结果的事件 ID。 |
|
字符串 |
时间线的保存对象 ID。 |
|
字符串 |
如果使用,则用于筛选或搜索放置区查询结果的保存查询 ID。 |
|
sort |
指示时间线网格中行排序方式的对象
|
|
字符串 |
时间线模板的唯一 ID (UUID)。对于时间线,该值为 |
|
整数 |
时间线模板版本号。对于时间线,该值为 |
字符串 |
指示时间线是否为模板,其中
|
|
字符串 |
时间线的标题。 |
|
|
浮点数 |
上次更新时间线的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
上次更新时间线的用户。 |
|
字符串 |
时间线的版本。 |
columns 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
布尔值 |
指示是否可以在所有索引中聚合该字段(用于在 UI 中对列进行排序)。 |
|
字符串 |
该字段所属的 ECS 字段集。 |
|
字符串 |
UI 列字段描述工具提示。 |
|
字符串 |
UI 列字段示例工具提示。 |
|
字符串 |
该字段存在且具有相同 Elasticsearch 类型的安全索引。当所有安全索引都具有相同类型的字段时为 |
|
字符串 |
ECS 字段名称,在 UI 中显示为列标题。 |
|
字符串 |
字段的类型。 |
dataProviders 对象
编辑名称 | 类型 | 描述 |
---|---|---|
|
dataProviders[] |
使用 |
|
布尔值 |
指示是否启用放置区查询子句。 |
|
布尔值 |
指示放置区查询子句是否使用 |
|
字符串 |
id |
|
字符串 |
name |
|
放置区查询子句的名称(从 UI 导出时间线时子句的值)。 |
queryMatch
|
value
(字符串):用于匹配结果的字段值。
编辑名称 | 类型 | 描述 |
---|---|---|
|
浮点数 |
|
|
字符串 |
created |
|
字符串 |
createdBy |
|
字符串 |
eventId |
|
字符串 |
note |
|
字符串 |
noteId |
|
浮点数 |
注释的 ID |
|
字符串 |
timelineId |
|
字符串 |
添加注释的时间线的 ID。 |
updated
编辑名称 | 类型 | 描述 |
---|---|---|
|
浮点数 |
updatedBy |
|
字符串 |
version |
|
字符串 |
|
|
字符串 |
将时间线标记为收藏的时间,使用 13 位 Epoch 时间戳。 |
fullName
编辑名称 | 类型 | 描述 |
---|---|---|
|
字符串 |
keySearch |
|
以 Base64 编码的 |
userName
|
|
字符串 |
|
|
字符串 |
|
|
字符串 |
|
match_all
编辑名称 | 类型 | 描述 |
---|---|---|
|
浮点数 |
|
|
字符串 |
created |
|
字符串 |
eventId |
|
字符串 |
note |
|
字符串 |
noteId |
|
浮点数 |
注释的 ID |
|
字符串 |
timelineId |
|
字符串 |
添加注释的时间线的 ID。 |
filterQuery
包含查询详细信息的对象
kuery
:包含查询的子句和类型的对象
包含查询详细信息的对象
expression
(字符串):查询的子句。
包含查询详细信息的对象
kind
(字符串):查询的类型,可以是 kuery
或 lucene
。