2021年4月13日 星期二

ELK 查詢資料

Reference:
 
安裝ELK之後,查詢log的方法。

檢查 Stack Management / Index Management 確認有收到資料。
設定 index patterns 才能對 log 做查詢

設定要查看的 log index 及 fields


以這一篇為例,用 ELK 查詢遠端連線紀錄。

輸入查詢KQL: (winlog.event_id : 4624) and (source.ip : *)

如果要用其他欄位查詢,可以用 View details 查看欄位。





沒有留言:

張貼留言