Справочник по EQL-пайпам
Elasticsearch поддерживает следующие EQL-пайпы.
head
Возвращает до указанного количества событий или последовательностей, начиная с самых ранних совпадений. Работает аналогично команде Unix head.
Пример
Следующий EQL-запрос возвращает до трёх самых ранних команд PowerShell.
process where process.name == "powershell.exe" | head 3
Синтаксис
head <max>
Параметры
-
<max> - (Обязательный, целое число) Максимальное количество совпадающих событий или последовательностей для возврата.
tail
Возвращает до указанного количества событий или последовательностей, начиная с самых последних совпадений. Работает аналогично команде Unix tail.
Пример
Следующий EQL-запрос возвращает до пяти самых последних svchost.exe процессов.
process where process.name == "svchost.exe" | tail 5
Синтаксис
tail <max>
Параметры
-
<max> - (Обязательный, целое число) Максимальное количество совпадающих событий или последовательностей для возврата.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/eql-pipe-ref.html