AccountDomain |
Dize |
Hesabın etki alanı. |
AccountName |
Dize |
Hesabın kullanıcı adı. |
AccountSid |
Dize |
Hesabın güvenlik tanımlayıcısı (SID). |
EylemTürü |
Dize |
Olayı tetikleyen etkinliğin türü. |
EkAlanlar |
dynamic |
Varlık veya olay hakkında ek bilgiler. |
AppGuardContainerId |
Dize |
Application Guard tarafından tarayıcı etkinliğini yalıtmak için kullanılan sanallaştırılmış kapsayıcının tanımlayıcısı. |
_BilledSize |
real |
Bayt cinsinden kayıt boyutu |
CreatedProcessSessionId |
uzun |
Oluşturulan işlemin Windows oturum kimliği. |
DeviceId |
Dize |
Hizmetteki cihaz için benzersiz tanımlayıcı. |
DeviceName |
Dize |
Cihazın tam etki alanı adı (FQDN). |
FileName |
Dize |
Hesabın etki alanı. |
FileOriginIP |
Dize |
Dosyanın indirildiği IP adresi. |
FileOriginUrl |
Dize |
Dosyanın indirildiği URL. |
Dosya Boyutu |
uzun |
Dosyanın bayt cinsinden boyutu. |
Klasör Yolu |
Dize |
Hesabın etki alanı. |
InitiatingProcessAccountDomain |
Dize |
Olaydan sorumlu işlemi çalıştıran hesabın etki alanı. |
InitiatingProcessAccountName |
Dize |
Olaydan sorumlu işlemi çalıştıran hesabın kullanıcı adı. |
InitiatingProcessAccountObjectId |
Dize |
Olaydan sorumlu işlemi çalıştıran kullanıcı hesabının Azure AD nesne kimliği. |
InitiatingProcessAccountSid |
Dize |
Olaydan sorumlu işlemi çalıştıran hesabın Güvenlik Tanımlayıcısı (SID). |
InitiatingProcessAccountUpn |
Dize |
Olaydan sorumlu işlemi çalıştıran hesabın kullanıcı asıl adı (UPN). |
InitiatingProcessCommandLine |
Dize |
Olayı başlatan işlemi çalıştırmak için kullanılan komut satırı. |
InitiatingProcessCreationTime |
datetime |
Olayı başlatan işlemin başlatıldığı tarih ve saat. |
InitiatingProcessFileName |
Dize |
Olayı başlatan işlemin adı. |
InitiatingProcessFileSize |
uzun |
Olaydan sorumlu işlemi çalıştıran dosyanın bayt cinsinden boyutu. |
InitiatingProcessFolderPath |
Dize |
Olayı başlatan işlemi (görüntü dosyası) içeren klasör. |
InitiatingProcessId |
uzun |
Olayı başlatan işlemin işlem kimliği (PID). |
InitiatingProcessLogonId |
uzun |
Olayı başlatan işlemin oturum açma oturumunun tanımlayıcısı. Bu tanımlayıcı aynı makinede yalnızca yeniden başlatmalar arasında benzersizdir. |
InitiatingProcessMD5 |
Dize |
Olayı başlatan işlemin (görüntü dosyası) MD5 karması. |
InitiatingProcessParentCreationTime |
datetime |
Olaydan sorumlu işlemin üst öğesinin başlatıldığı tarih ve saat. |
InitiatingProcessParentFileName |
Dize |
Olaydan sorumlu işlemi oluşturan üst işlemin adı. |
InitiatingProcessParentId |
uzun |
Olaydan sorumlu işlemi oluşturan üst işlemin İşlem Kimliği (PID). |
InitiatingProcessRemoteSessionDeviceName |
Dize |
Başlatma işleminin RDP oturumunun başlatıldığı uzak cihazın cihaz adı. |
InitiatingProcessRemoteSessionIP |
Dize |
Başlatma işleminin RDP oturumunun başlatıldığı uzak cihazın IP adresi. |
InitiatingProcessSessionId |
uzun |
Başlatma işleminin Windows oturum kimliği. |
InitiatingProcessSHA1 |
Dize |
Olayı başlatan işlemin (görüntü dosyası) SHA-1 karması. |
InitiatingProcessSHA256 |
Dize |
Olayı başlatan işlemin (görüntü dosyası) SHA-256 karması. Bu alan genellikle doldurulmuyor; kullanılabilir olduğunda SHA1 sütununu kullanın. |
InitiatingProcessVersionInfoCompanyName |
Dize |
Olayın sorumlu olduğu işlemin sürüm bilgilerinden (görüntü dosyası) şirket adı. |
InitiatingProcessVersionInfoFileDescription |
Dize |
Olaydan sorumlu işlemin sürüm bilgilerinden (görüntü dosyası) açıklama. |
InitiatingProcessVersionInfoInternalFileName |
Dize |
Olaydan sorumlu işlemin sürüm bilgilerinden (görüntü dosyası) iç dosya adı. |
InitiatingProcessVersionInfoOriginalFileName |
Dize |
Olaydan sorumlu işlemin sürüm bilgilerinden (görüntü dosyası) özgün dosya adı. |
InitiatingProcessVersionInfoProductName |
Dize |
Olaydan sorumlu işlemin sürüm bilgilerinden (görüntü dosyası) ürün adı. |
InitiatingProcessVersionInfoProductVersion |
Dize |
Olaydan sorumlu işlemin sürüm bilgilerinden (görüntü dosyası) ürün sürümü. |
_IsBillable |
Dize |
Verilerin alınıp alınmayacağını belirtir. _IsBillable false alımı Azure hesabınıza faturalandırılmadığında |
IsInitiatingProcessRemoteSession |
ikili |
Başlatma işleminin uzak masaüstü protokolü (RDP) oturumu altında mı (true) yoksa yerel olarak mı (false) çalıştırıldığını gösterir. |
IsProcessRemoteSession |
ikili |
Oluşturulan işlemin uzak masaüstü protokolü (RDP) oturumu altında mı (true) yoksa yerel olarak mı (false) çalıştırıldığını gösterir. |
LocalIP |
Dize |
İletişim sırasında kullanılan yerel makineye atanan IP adresi. |
Yerel Bağlantı Noktası |
int |
İletişim sırasında kullanılan yerel makinede TCP bağlantı noktası. |
LogonId |
uzun |
Oturum açma oturumlarının tanımlayıcısı. Bu tanımlayıcı aynı makinede yalnızca yeniden başlatmalar arasında benzersizdir. |
MachineGroup |
Dize |
Makinenin makine grubu. Bu grup, makineye erişimi belirlemek için rol tabanlı erişim denetimi tarafından kullanılır. |
MD5 |
Dize |
Kaydedilen eylemin uygulandığı dosyanın MD5 karması. |
ProcessCommandLine |
Dize |
Yeni işlemi oluşturmak için kullanılan komut satırı. |
ProcessCreationTime |
datetime |
İşlemin oluşturulduğu tarih ve saat. |
ProcessId |
uzun |
Yeni oluşturulan işlemin işlem kimliği (PID). |
ProcessRemoteSessionDeviceName |
Dize |
Oluşturulan işlemin RDP oturumunun başlatıldığı uzak cihazın cihaz adı. |
ProcessRemoteSessionIP |
Dize |
Oluşturulan işlemin RDP oturumunun başlatıldığı uzak cihazın IP adresi. |
ProcessTokenElevation |
Dize |
Yeni oluşturulan işleme Uygulanan Kullanıcı Erişim Denetimi (UAC) ayrıcalık yükseltmesinin varlığını veya yokluğunu gösteren belirteç türü. |
RegistryKey |
Dize |
Kaydedilen eylemin uygulandığı kayıt defteri anahtarı. |
RegistryValueData |
Dize |
Kaydedilen eylemin uygulandığı kayıt defteri değerinin verileri. |
RegistryValueName |
Dize |
Kaydedilen eylemin uygulandığı kayıt defteri değerinin adı. |
RemoteDeviceName |
Dize |
Etkilenen makinede uzak işlem gerçekleştiren cihazın adı. Bildirilen olaya bağlı olarak, bu ad tam etki alanı adı (FQDN), NetBIOS adı veya etki alanı bilgisi olmayan bir konak adı olabilir.. |
RemoteIP |
Dize |
Bağlanılmakta olan IP adresi. |
RemotePort |
int |
Bağlı olan uzak cihazda TCP bağlantı noktası. |
RemoteUrl |
Dize |
Bağlanılmakta olan URL veya tam etki alanı adı (FQDN). |
ReportId |
uzun |
Yinelenen sayacı temel alan olay tanımlayıcısı. Benzersiz olayları tanımlamak için bu sütunun ComputerName ve EventTime sütunlarıyla birlikte kullanılması gerekir. |
SHA1 |
Dize |
Kaydedilen eylemin uygulandığı dosyanın SHA-1 karması. |
SHA256 |
Dize |
Kaydedilen eylemin uygulandığı dosyanın SHA-256'sı. |
SourceSystem |
Dize |
Olayın toplandığı aracı türü. Örneğin, OpsManager Windows aracısı için, doğrudan bağlantı veya Operations Manager, Linux tüm Linux aracıları için veya Azure Azure Tanılama |
TenantId |
Dize |
Log Analytics çalışma alanı kimliği |
TimeGenerated |
datetime |
Olayın uç noktadaki MDE aracısı tarafından kaydedildiği tarih ve saat. |
Tür |
Dize |
Tablonun adı |