Was ist in Wazuh der Unterschied von timestamp und @timestamp
Hier ein Betrag aus dem Slack (von Hasitha Upekshitha) fürs Archiv:
Das Timestamp-Feld bezieht sich in der Regel auf den Zeitpunkt, an dem ein Ereignis vom Quellsystem erzeugt oder aufgezeichnet wurde (z. B. vom überwachten Endpunkt, einer Anwendung oder einem Gerät), bevor es von Wazuh verarbeitet wird. Dieses Feld wird oft direkt aus dem Log selbst entnommen, und zwar während der Pre-Decoding-Phase durch das Wazuh Logcollector-Modul.
Die Werte stammen also aus den ursprünglichen Roh-Logdaten, die vom Quellsystem bereitgestellt werden. Enthält ein Logeintrag beispielsweise einen Zeitstempel wie Oct 15 21:07:00 oder 2022-04-24T17:24:56.110+0000, extrahiert der Predecoder genau diese Angabe als timestamp-Feld.
Dieses Feld repräsentiert damit die tatsächliche Uhrzeit des Ereignisses, so wie sie vom Quellsystem oder Log gemeldet wurde.
Wazuh selbst erstellt zusätzlich ein @timestamp-Feld für Alarme, basierend auf dem Zeitpunkt, an dem diese Alarme an Wazuh weitergeleitet werden – unabhängig vom Zeitstempel, der in den Logs enthalten ist.
Das @timestamp-Feld wird in der Ingest-Pipeline für Alarme und Archive durch das Wazuh-Modul für Filebeat ergänzt. Bei Alarmen ist dieses Feld standardmäßig so definiert, dass es denselben Wert enthält wie das timestamp-Feld. Die genaue Implementierung ist in der Pipeline des Wazuh-Moduls hinterlegt.
Quelle
Dieser Artikel stammt aus dem Wazuh-Blog von m.a.x. it (veröffentlicht am 25. August 2025).
Unterstützung von m.a.x. it
Bei Einführung, Betrieb und Feintuning von Wazuh (SIEM) unterstützt Sie m.a.x. it mit SIEM-Services auf Open-Source-Basis.
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
