分析记录
调查、分诊、解读、报告的结论归档:按类型和时间回看,搜索,追问回首页。
每次付费引擎跑完(调查、分诊、事件报告)和每次「解读这批结果」,结论存一条记录到 KV store(copilot_analysis),不含原始日志。这一页是回看入口,所有版本都有。

列表
| 列 | 说明 |
|---|---|
| 类型 | 调查 / 分诊 / 解读 / 报告,顶部页签按类型筛 |
| 标题 | 调查取告警规则名,分诊取批次概况,解读取日志类型 |
| 严重度 | 结论里的级别,色阶与全站一致 |
| 主体 | 主机 / 用户 / IP 中最主要的一个 |
| 时间 | 生成时间;「还有 N 条」按游标翻页 |
搜索框按标题、摘要、主体做子串匹配,服务端过滤。
详情
点一条打开详情:结论全文、时间线 / 攻击链(调查)、簇表(分诊)、模型与引擎、token 用量。调查记录里写回过 ES 或开过工单的,底部显示 notable 状态和工单号。

「追问」把这条记录的上下文带回首页对话面开一个新会话,可以继续问「这个 IP 还碰过哪些主机」。
保留
记录不自动过期。KV store 容量按 Splunk 的限制;要清理直接删集合里的文档,或按类型在这一页批量删除(管理员)。