Not a member of Pastebin yet?
                        Sign Up,
                        it unlocks many cool features!                    
                - {
 - "winlogbeat-7.9.2-2020.11.24-000001" : {
 - "mappings" : {
 - "properties" : {
 - "@timestamp" : {
 - "type" : "date"
 - },
 - "agent" : {
 - "properties" : {
 - "ephemeral_id" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "hostname" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "id" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "type" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "version" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "ecs" : {
 - "properties" : {
 - "version" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "event" : {
 - "properties" : {
 - "action" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "category" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "code" : {
 - "type" : "long"
 - },
 - "created" : {
 - "type" : "date"
 - },
 - "kind" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "module" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "outcome" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "provider" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "sequence" : {
 - "type" : "long"
 - },
 - "type" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "host" : {
 - "properties" : {
 - "architecture" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "hostname" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "id" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "ip" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "mac" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "os" : {
 - "properties" : {
 - "build" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "family" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "kernel" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "platform" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "version" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - }
 - }
 - },
 - "log" : {
 - "properties" : {
 - "level" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "message" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "powershell" : {
 - "properties" : {
 - "engine" : {
 - "properties" : {
 - "new_state" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "previous_state" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "version" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "process" : {
 - "properties" : {
 - "executable_version" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "provider" : {
 - "properties" : {
 - "name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "new_state" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "runspace_id" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "process" : {
 - "properties" : {
 - "args" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "args_count" : {
 - "type" : "long"
 - },
 - "command_line" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "entity_id" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "executable" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "pid" : {
 - "type" : "long"
 - },
 - "title" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "related" : {
 - "properties" : {
 - "user" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "source" : {
 - "properties" : {
 - "domain" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "user" : {
 - "properties" : {
 - "domain" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "id" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "winlog" : {
 - "properties" : {
 - "api" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "channel" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "computer_name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "event_data" : {
 - "properties" : {
 - "AccountName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "Application" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "AuthenticationPackageName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "Binary" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "DestAddress" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "DestPort" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "Direction" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "FailureReason" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "FilterRTID" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "ImagePath" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "ImpersonationLevel" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "IpAddress" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "IpPort" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "KeyLength" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "LayerName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "LayerRTID" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "LmPackageName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "LogonGuid" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "LogonProcessName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "LogonType" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "PrivilegeList" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "ProcessID" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "ProcessId" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "Profiles" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "Protocol" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "RemoteMachineID" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "RemoteUserID" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "ServiceName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "ServiceType" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "SourceAddress" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "SourcePort" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "StartType" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "Status" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "SubStatus" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "SubjectDomainName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "SubjectLogonId" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "SubjectUserName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "SubjectUserSid" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "TargetDomainName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "TargetLogonId" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "TargetUserName" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "TargetUserSid" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "TokenElevationType" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "TransmittedServices" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "param1" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "param2" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "param3" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "event_id" : {
 - "type" : "long"
 - },
 - "keywords" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "logon" : {
 - "properties" : {
 - "failure" : {
 - "properties" : {
 - "reason" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "status" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "sub_status" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "id" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "type" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "opcode" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "process" : {
 - "properties" : {
 - "pid" : {
 - "type" : "long"
 - },
 - "thread" : {
 - "properties" : {
 - "id" : {
 - "type" : "long"
 - }
 - }
 - }
 - }
 - },
 - "provider_guid" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "provider_name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "record_id" : {
 - "type" : "long"
 - },
 - "task" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "user" : {
 - "properties" : {
 - "domain" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "identifier" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "name" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - },
 - "type" : {
 - "type" : "text",
 - "fields" : {
 - "keyword" : {
 - "type" : "keyword",
 - "ignore_above" : 256
 - }
 - }
 - }
 - }
 - },
 - "version" : {
 - "type" : "long"
 - }
 - }
 - }
 - }
 - }
 - }
 - }
 
Advertisement
 
                    Add Comment                
                
                        Please, Sign In to add comment