Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Поиск EQL

Справочник по EQL-трубам

Elasticsearch поддерживает следующие EQL-трубы.

head

Возвращает до указанного числа событий или последовательностей, начиная с самых ранних совпадений. Работает аналогично команде Unix head.

Пример

Следующий запрос EQL возвращает до трёх самых ранних команд PowerShell.

process where process.name == "powershell.exe"
| head 3

Синтаксис

head <max>

Параметры

<max>
(Обязательно, целое число) Максимальное количество возвращаемых совпадающих событий или последовательностей.

tail

Возвращает до указанного числа событий или последовательностей, начиная с самых последних совпадений. Работает аналогично команде Unix tail.

Пример

Следующий запрос EQL возвращает до пяти самых последних svchost.exe процессов.

process where process.name == "svchost.exe"
| tail 5

Синтаксис

tail <max>

Параметры

<max>
(Обязательно, целое число) Максимальное количество возвращаемых совпадающих событий или последовательностей.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/eql-pipe-ref.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API