Skip to main content

分析记录

调查、分诊、解读、报告的结论归档:按类型和时间回看,搜索,追问回首页。

每次付费引擎跑完(调查、分诊、事件报告)和每次「解读这批结果」,结论存一条记录到 KV store(copilot_analysis),不含原始日志。这一页是回看入口,所有版本都有。

分析记录

列表

说明
类型调查 / 分诊 / 解读 / 报告,顶部页签按类型筛
标题调查取告警规则名,分诊取批次概况,解读取日志类型
严重度结论里的级别,色阶与全站一致
主体主机 / 用户 / IP 中最主要的一个
时间生成时间;「还有 N 条」按游标翻页

搜索框按标题、摘要、主体做子串匹配,服务端过滤。

详情

点一条打开详情:结论全文、时间线 / 攻击链(调查)、簇表(分诊)、模型与引擎、token 用量。调查记录里写回过 ES 或开过工单的,底部显示 notable 状态和工单号。

详情

「追问」把这条记录的上下文带回首页对话面开一个新会话,可以继续问「这个 IP 还碰过哪些主机」。

保留

记录不自动过期。KV store 容量按 Splunk 的限制;要清理直接删集合里的文档,或按类型在这一页批量删除(管理员)。

本页内容