Ich habe diesen Wazuh Query
GET /wazuh-alerts-4.x-2025.02.28/_search
{
"query": {
"match": {
"data.win.eventdata.authenticationPackageName": "NTLM",
"data.win.eventdata.workstationName": "srv03"
}
}
}
Wazuh meldet dabei das
{
"error" : {
"root_cause" : [
{
"type" : "parsing_exception",
"reason" : "[match] query doesn't support multiple fields, found [data.win.eventdata.authenticationPackageName] and [data.win.eventdata.workstationName]",
"line" : 5,
"col" : 45
}
],
"type" : "parsing_exception",
"reason" : "[match] query doesn't support multiple fields, found [data.win.eventdata.authenticationPackageName] and [data.win.eventdata.workstationName]",
"line" : 5,
"col" : 45
},
"status" : 400
}
Ich habe auch statt "match" schon alle anderen Optionen versucht (match_all, match_phrase, match_phrase_prefix, etc) versucht aber das hat alles nicht funktioniert. Wie kann ich nach mehreren Feldern gleichzeitig suchen?