Search detection rules
wazuh_list_rulesSearch Wazuh manager rules to explain alert triggers, map compliance controls to rules, or audit enabled high-severity rules. Filter by group, level, status, file, or rule ID.
Instructions
Search the manager's ruleset. Use this to explain why an alert fired, to find every rule covering a compliance control ('which rules map to PCI DSS 10.2.4'), or to audit which high-severity rules are enabled.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| sort | No | Sort field, '-' prefix for descending. | |
| group | No | Rule group, e.g. 'authentication_failed', 'syscheck', 'sca'. | |
| level | No | Exact level ('10') or an inclusive range ('10-15'). | |
| limit | No | ||
| query | No | Raw Wazuh query filter, e.g. 'level>=10;status=enabled'. | |
| offset | No | ||
| search | No | Free-text substring across rule fields. | |
| status | No | Rule status filter. | |
| filename | No | Rule file, e.g. '0095-sshd_rules.xml'. | |
| rule_ids | No | Specific rule IDs, e.g. ['5710', '5712']. | |
| compliance | No | Compliance framework to filter on, paired with compliance_value. | |
| compliance_value | No | Specific control within the framework, e.g. '10.2.4' for pci_dss or 'T1110' for mitre. Omit to match any rule tagged with the framework. |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
No arguments | |||