You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Splunk ES关联搜索内置宏定义查询路径求助

宏定义查找路径

这些是Splunk Enterprise Security(ES)内置安全内容包自带的宏,不属于系统全局默认宏,你需要在宏管理页面的「应用」筛选栏选择以下任一范围即可查询到对应定义:

  • Splunk Enterprise Security主应用
  • ES支撑组件应用(通常是SA-CimUtils、SA-ThreatIntelligence这类SA-开头的应用)

各宏具体作用

1. security_content_summariesonly

配合tstats指令使用,默认逻辑为限定仅查询已加速的数据模型摘要数据,跳过未汇总的原始事件,大幅提升关联搜索的执行效率,避免全量扫描原始日志。

2. drop_dm_object_name(Processes)

CIM(通用信息模型)配套的工具类宏,作用是自动去除数据模型对象的字段前缀:例如tstats返回的Processes.dest、Processes.user这类带Processes.前缀的字段,执行该宏后会自动重命名为dest、user,无需手动编写多条rename语句简化搜索代码。

3. security_content_ctime(字段名)

时间格式转换工具宏,会将入参的Unix epoch时间戳转换为人类可读的标准时间格式,你示例中对firstTime(事件首次出现时间)、lastTime(事件末次出现时间)做转换,方便搜索结果的直接查看。

4. attempt_to_stop_security_service_filter

当前「Attempt to stop security service」关联搜索专属的自定义预留宏,默认定义为空,用于给用户提供自定义过滤的入口:如果需要添加白名单、排除特定合法运维操作等规则,直接修改该宏的定义即可,无需改动主搜索逻辑,也不会在后续ES内容包升级时被官方更新覆盖自定义配置。

内容的提问来源于stack exchange,提问作者voidMainReturn

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 12:27:04