【发布时间】:2021-11-12 07:09:39
【问题描述】:
我正在尝试使用以下查询来查询 ELK:
query = {
"query": {
"match" : { "event.action" : "ssh_login" },
"range": {
"timestamp": {
"gte": "now-2d/d",
"lt": "now/d"
}
}
}
}
但我收到以下错误:
RequestError: RequestError(400, 'parsing_exception', '[match] malformed query, expected [END_OBJECT] but found [FIELD_NAME]')
我想要"event.action" 等于"ssh_login" 的所有样本,并且我还想要获得一个特定的时间窗口。上述查询的正确格式是什么?我也有指定时间戳的问题。时间戳的格式是[2021-07-14T05:24:07.000Z],如何使用特定的时间戳进行查询?
谢谢!
【问题讨论】: