arkime_sessions
Search network sessions in Arkime using expressions like ip==192.0.2.77. Apply time filters and limit results for targeted analysis.
Instructions
Search Arkime sessions using Arkime expression syntax.
Arkime expressions are simpler than OpenSearch DSL.
Expression examples: ip==192.0.2.77 ip.src==192.0.2.77 && ip.dst==198.51.100.1 protocols==dns port.dst==443 http.uri==/login* ip==192.0.2.77 && protocols==ssh country.dst==CN
Args: expression: Arkime search expression (required). limit: Maximum sessions to return (1-100). time_from: Start time, epoch seconds. Omit = recent-only; pass a range for historical data. time_to: End time, epoch seconds.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| limit | No | ||
| time_to | No | ||
| time_from | No | ||
| expression | Yes |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| result | Yes |