Darshal Shah
10/24/2023, 8:58 PMGrant Bilstad
10/24/2023, 9:30 PMDarshal Shah
10/25/2023, 3:17 PMDarshal Shah
10/25/2023, 3:17 PMKathy Satterlee
10/25/2023, 3:38 PMKathy Satterlee
10/25/2023, 3:39 PMEach decorator query should return at most 1 row. A warning will be generated if more than 1 row is returned as they will be forcefully ignored and constitute undefined behavior. Each decorator query should be careful not to emit column collisions, this is also undefined behavior.https://osquery.readthedocs.io/en/stable/deployment/configuration/
Darshal Shah
10/25/2023, 3:41 PMKathy Satterlee
10/25/2023, 3:47 PMKathy Satterlee
10/25/2023, 3:48 PMDarshal Shah
10/25/2023, 3:49 PMDarshal Shah
10/25/2023, 3:49 PMKathy Satterlee
10/25/2023, 3:50 PMKathy Satterlee
10/25/2023, 3:50 PMKathy Satterlee
10/25/2023, 3:53 PMKathy Satterlee
10/25/2023, 3:53 PMKathy Satterlee
10/25/2023, 3:53 PMKathy Satterlee
10/25/2023, 3:56 PMKathy Satterlee
10/25/2023, 3:57 PMDarshal Shah
10/25/2023, 4:08 PMDarshal Shah
10/25/2023, 5:54 PMload , always , or interval ? or all of them?Kathy Satterlee
10/25/2023, 6:06 PMload should be plenty frequent.
load - updates every time config is loaded in osquery
always - updates every time results are generated
interval - updates every x secondsDarshal Shah
10/26/2023, 7:09 PMDarshal Shah
10/26/2023, 7:09 PMKathy Satterlee
10/26/2023, 7:10 PMDarshal Shah
10/26/2023, 7:10 PMDarshal Shah
10/26/2023, 7:10 PMKathy Satterlee
10/26/2023, 7:11 PMDarshal Shah
10/26/2023, 7:12 PMDarshal Shah
10/26/2023, 7:14 PMKathy Satterlee
10/26/2023, 7:14 PMKathy Satterlee
10/26/2023, 7:14 PMDarshal Shah
10/26/2023, 7:17 PMKathy Satterlee
10/26/2023, 7:27 PMDarshal Shah
10/26/2023, 7:27 PM