audit_query
Query read-only audit data by time, rule, exit code, or causal chain. Trace decision-log causality via causedBy timestamps without modifying the audit trail.
Instructions
审计数据只读查询——按时间/规则/exitCode 过滤读 history.jsonl,按 ts 查 decision-log 因果链(消费 causedBy 字段)。严格只读,不写任何审计链。边界:audit_trail 按 agentId 查跨设备轨迹 / worklog_query 查工作效能指标 / run_audit 跑规则写 think.md(写侧)/ ruleset_export 导出规则面——本 tool 只查「时间·规则·exitCode·因果链」维度,勿混用。
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| rule | No | 规则 id(如 A1 / E1)——匹配 history 条目 ruleResults(id / name) | |
| limit | No | 返回条数上限(默认 100,时间倒序取最新) | |
| since | No | 起始时间(ISO 8601,闭区间含)——history 与 decision 两面通用 | |
| until | No | 结束时间(ISO 8601,闭区间含)——history 与 decision 两面通用 | |
| source | No | 查询源(缺省按是否有 causedBy 推断:有→decision,无→history) | |
| dataDir | No | 数据目录覆盖(测试注入用;缺省走 SOFAGENT_DATA 解析链) | |
| causedBy | No | decision 面:查以该 ts 为因果上游的后继决策条目(消费 causedBy 字段) | |
| exitCode | No | 审计退出码:0=PASS / 1=WARN / 2=FAIL |