* _count フィールドの場合、制限付き検索にはすでに終了したプロセスのみが含まれます。無制限の検索には、すべてのプロセスが含まれます。
たとえば、「netconn_count:[1 TO 100]
」を検索すると、センサーがprocess_terminated:true
で報告したプロセスから選択された結果が返されます。
比較して、「netconn_count:[1 TO *]
」を検索すると、process_terminated
の状態に関係なく、すべてのプロセスの結果が返されます。
これは、次の検索フィールドに適用されます。
childproc_count
crossproc_count
filemod_count
modload_count
process_count
regmod_count
scriptload_count