The Processes collector gathers data on processes running on managed devices.
Field | Type | Description |
|---|---|---|
name | String | The name of the running process. |
id | Number | The process' system identifier. |
threadcount | Number | The number of active threads spawned by the process. |
parentid | Number | The system identifier for the process that spawned the current process. |
parentname | String | The name of the process that spawned the current process. |
parentimagepath | String | The full path of the parent process. |
parent_cmdline | String | The command that started the parent process. |
file_reputation (reputation renamed file_reputation) | String | The process reputation's name and level (range) defined by TIE or ATP.
|
process_reputation | String | The reputation of a running process. See file_reputation for range of values. |
started_at | Timestamp | Time when the process started. |
finished_at | Timestamp | Time when the process terminated. |
content_size | Number | If the process is a PowerShell, this is the size of the script being executed. |
content | String | A piece of the script; if the script is larger than 8 k, it is truncated. |
content_file | String | The full path of the script if it was in a file and the PowerShell was executed with |
execution_mode | String | The mode that the PowerShell was executed:
|
size | Number | The amount of resident RAM used by the process. |
md5 | String | The MD5 hash code for the process. |
sha1 | String | The SHA-1 hash code for the process. |
sha256 | String | The SHA-256 hash code for the process. |
cmdline | String | The command that started the process. |
imagepath | String | Path to the process image name. |
kerneltime | Number | The process's use of kernel mode CPU time, in seconds. |
usertime | Number | The process's use of user mode CPU time, in seconds. |
uptime | Number | The number of seconds passed since the process started. |
user | String | The user name that started the process. |
user_id | String | The ID for the user that started the process. |
normalized_cmdline | String | The result of using a Windows API for getting command line arguments in a standard format. This API has a special interpretation of backslash character and double quotation marks.
For Linux and macOS, it is the same as cmdline. |
Windows | Linux | macOS |
|---|---|---|
3.0 and later | 3.0 and later | 3.0 and later |
Processes name, size where Processes size greater than 10240
Processes id, name, process_reputation where HostInfo ip_address equals 10.9.9.9
Processes user, user_id, name WHERE Processes name equals "svchost.exe"
Processes user, user_id, name WHERE Processes name equals "svchost.exe" OR Processes name equals "cmd.exe" OR Processes name equals "schtasks.exe"
Processes user, user_id, name WHERE Processes name equals "svchost.exe" AND Proceses user equals "alice"
Processes user, user_id, name WHERE Processes name equals "svchost.exe" AND Proceses user equals "alice" OR Processes user equals "bob" OR Processes user equals "jane"
Processes parentname, name, execution_mode WHERE Processes name equals "svchost.exe"
Processes parentname, name, execution_mode WHERE Processes name equals "svchost.exe" OR Processes name equals "cmd.exe" OR Processes name equals "mshta.exe"
Processes parentname, name, id, execution_mode WHERE Processes parentname not equals "services.exe" AND Processes name equals "svchost.exe"
Processes parentname, parentid, name, id, execution_mode WHERE Processes name equals "svchost.exe"
Processes parentname, name, id, execution_mode WHERE Processes name equals "svchost.exe"
Processes parentimagepath, name WHERE Processes name equals "svchost.exe"
Processes imagepath, name WHERE Processes name equals "svchost.exe"
Processes parentname, name, id, execution_mode WHERE Processes name equals "svchost.exe"
Processes parentname, parent_cmdline, name, id WHERE Processes name equals "svchost.exe" AND parent_cmdline not equals ""
Processes parentname, cmdline, name, id WHERE Processes name equals "svchost.exe" AND Processes cmdline not equals ""
Processes name, process_reputation WHERE Processes name equals "svchost.exe"
Processes name, started_at WHERE Processes name equals "svchost.exe" AND Processes started_at after "2020-01-01"
Processes name, started_at WHERE Processes name equals "svchost.exe" AND Processes started_at before "2020-04-17"
Processes name, started_at WHERE Processes name equals "svchost.exe" AND Processes started_at after "2020-04-15" AND Processes started_at before "2020-04-17"