0 Pluspunkte 0 Minuspunkte

Wie kann ich diesen Query umschreiben so das nur Einträge von einem bestimmten Tag oder noch besser einer bestimmten Uhrzeit an einem Tag angezeigt werden?

{
  "query": {
    "bool": {
      "must": [
        {
          "match": {
            "winlog.event_data.AuthenticationPackageName": "Kerberos"
          }
        }
      ]
    }
  },
  "sort": [
    {
      "@timestamp": "desc"
    }
  ]
}
von  

1 Antwort

0 Pluspunkte 0 Minuspunkte

Du kannst einen Range Query benutzen um den Zeitraum einzugrenzen.

"range": {
  "@timestamp": {
    "gte": "2025-04-07T00:01:00Z",
    "lte": "2025-04-08T00:04:00Z"
  }
}

Dabei kannst du auch Ausdrücke verwenden, z.B

"range": {
  "@timestamp": {
    "gte": "now-12h",
    "lte": "now"
  }
}
von (856 Punkte)