时间线模式
编辑时间线模式编辑
时间线模式列出了使用“创建时间线”API 创建时间线或时间线模板所需的所有 JSON 字段和对象。
所有列、放置区和筛选器字段必须是 ECS 字段。
此屏幕截图将时间线 UI 组件映射到其 JSON 对象。
名称 | 类型 | 描述 |
---|---|---|
时间线的列。 |
||
|
浮点型 |
时间线创建的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
创建时间线的用户。 |
包含放置区查询子句的对象。 |
||
字符串 |
时间线数据视图的 ID,例如: |
|
dateRange |
时间线的搜索时间段
|
|
|
字符串 |
时间线的描述。 |
添加到时间线中特定事件的备注。 |
||
|
字符串 |
时间线中显示的事件类型,可以是
|
|
指示何时以及谁将时间线标记为收藏。 |
|
除了放置区查询之外使用的筛选器。 |
||
添加到时间线的全局备注。 |
||
字符串 |
指示 KQL 栏是筛选放置区查询结果还是搜索其他结果,其中
|
|
KQL 栏查询。 |
||
|
pinnedEventIds[] |
固定到时间线搜索结果的事件的 ID。 |
|
字符串 |
时间线的已保存对象 ID。 |
|
字符串 |
如果使用,则用于筛选或搜索放置区查询结果的已保存查询 ID。 |
|
sort |
指示时间线网格中如何排序行的对象
|
|
字符串 |
时间线模板的唯一 ID (UUID)。对于时间线,值为 |
|
整数 |
时间线模板版本号。对于时间线,值为 |
字符串 |
指示时间线是否是模板,其中
|
|
字符串 |
时间线的标题。 |
|
|
浮点型 |
时间线上次更新的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
上次更新时间线的用户。 |
|
字符串 |
时间线的版本。 |
columns 对象编辑
名称 | 类型 | 描述 |
---|---|---|
|
布尔型 |
指示该字段是否可以在所有索引中聚合(用于在 UI 中对列进行排序)。 |
|
字符串 |
字段所属的 ECS 字段集。 |
|
字符串 |
UI 列字段描述工具提示。 |
|
字符串 |
UI 列字段示例工具提示。 |
|
字符串 |
安全索引,其中存在字段,并且具有相同的 Elasticsearch 类型。当所有安全索引都具有相同类型的字段时,为 |
|
字符串 |
ECS 字段名称,在 UI 中显示为列标题。 |
|
字符串 |
字段的类型。 |
dataProviders 对象编辑
名称 | 类型 | 描述 |
---|---|---|
|
dataProviders[] |
使用 |
|
布尔型 |
指示放置区查询子句是否已启用。 |
|
布尔型 |
指示放置区查询子句是否使用 |
|
字符串 |
放置区查询子句的唯一 ID。 |
|
字符串 |
放置区查询子句的名称(从 UI 中导出时间线时的子句值)。 |
|
queryMatch |
放置区查询子句
|
eventNotes 对象编辑
名称 | 类型 | 描述 |
---|---|---|
|
浮点型 |
创建备注的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
添加备注的用户。 |
|
字符串 |
添加备注的事件的 ID。 |
|
字符串 |
备注的文本。 |
|
字符串 |
备注的 ID |
|
字符串 |
添加备注的时间线的 ID。 |
|
浮点型 |
备注上次更新的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
上次更新备注的用户。 |
|
字符串 |
备注的版本。 |
favorite 对象编辑
名称 | 类型 | 描述 |
---|---|---|
|
浮点型 |
将时间线标记为收藏的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
将时间线标记为收藏的用户全名。 |
|
字符串 |
|
|
字符串 |
将时间线标记为收藏的 Kibana 用户名。 |
filters 对象编辑
名称 | 类型 | 描述 |
---|---|---|
|
字符串 |
指定字段的 存在项查询 (如果未定义,则为 |
|
meta |
筛选器详细信息
|
|
字符串 |
指定字段的 匹配所有项查询 (如果未定义,则为 |
|
字符串 |
DSL 查询 (如果未定义,则为 |
|
字符串 |
范围查询 (如果未定义,则为 |
globalNotes 对象编辑
名称 | 类型 | 描述 |
---|---|---|
|
浮点型 |
创建备注的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
添加备注的用户。 |
|
字符串 |
备注的文本。 |
|
字符串 |
备注的 ID |
|
字符串 |
添加备注的时间线的 ID。 |
|
浮点型 |
备注上次更新的时间,使用 13 位 Epoch 时间戳。 |
|
字符串 |
上次更新备注的用户。 |
|
字符串 |
备注的版本。 |
kqlQuery 对象编辑
名称 | 类型 | 描述 |
---|---|---|
|
filterQuery |
包含查询详细信息的对象
|