När du laddar data till en tabell eller skapar en tom tabell i BigQuery måste du ange ett schema. Schemat på den här sidan definierar och beskriver de fält som är associerade med Gmail-loggar i BigQuery.
Vi uppdaterar då och då schemat på den här sidan. När nya fält läggs till i malltabellen innehåller nästa dagliga tabell som genereras från mallen de nya fälten. Om du vill fråga efter nya fält, fråga efter dagliga tabeller som genererats efter att mallen uppdaterades.
Lär dig hur du anger och ändrar scheman i BigQuery .
| Fältnamn | händelseinfo | ||
|---|---|---|---|
| Typ | SPELA IN | ||
| Läge | NÖDVÄNDIG | ||
| Beskrivning | Allmän information om evenemanget | ||
| Fältnamn | |||
|---|---|---|---|
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Typen av klient eller enhet där åtgärden inträffade, inklusive WEB, IOS, ANDROID, IMAP, POP3 och API | ||
| Fältnamn | event_info.client_context.session_context.delegate_user_email | ||
|---|---|---|---|
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | E-postadress till den delegerade användaren som utförde åtgärden för kontoägarens räkning | ||
| Fältnamn | händelseinfo.förfluten_tid_använd | ||
|---|---|---|---|
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Händelsens totala varaktighet, i mikrosekunder | ||
| Fältnamn | event_info.mail_event_type | ||
|---|---|---|---|
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Loggad händelsetyp. Händelsetypen motsvarar händelseattributet i Gmail-logghändelser i säkerhetsutredningsverktyget . Möjliga värden är: 0: Ett steg under e-postleverans som inte är tillgängligt i säkerhetsutredningsverktyget. För mer information, gå till message_info.action_type . 1: Meddelande skickat 2: Meddelande mottaget 3: En Gmail-användare tillämpade manuellt en skräppostklassificering på meddelandet. Användaren markerade till exempel meddelandet som skräppost, nätfiske eller inte skräppost. 4: Gmail flaggade meddelandet som skräppost efter leverans. Flera faktorer kan orsaka detta, inklusive dåligt avsändarrykte eller nya virushashar. 5: Meddelandet i karantän 6: Meddelande släppt från karantän 7: Meddelandet öppnades för första gången 8: Meddelande markerat som oläst 9: Meddelandet besvarades för första gången 10: Meddelandet vidarebefordrades för första gången 11: Meddelandet vidarebefordras automatiskt med en inställning för vidarebefordran av Gmail-kontot 12: Meddelandet flyttat till inkorgen 13: Meddelandet flyttat till papperskorgen 14: Meddelandet togs bort från papperskorgen 15: Länken i meddelandets brödtext klickades 16: Länk i meddelandebilaga klickades på länken under förhandsgranskning av bilagan 17: En eller flera meddelandebilagor har laddats ner 18: En eller flera meddelandebilagor sparade på Google Drive 19: Ett eller flera Google Drive-objekt i meddelandet sparades på mottagarens Google Drive-konto. 20: Klassificeringsetikett tillämpad på meddelandet 21: Ändring av etikett för meddelandeklassificering 22: Klassificeringsetikett borttagen från meddelandet 23: Klassificeringsetikett tillämpad på alla meddelandebilagor 24: Klassificeringsetiketten har ändrats för alla meddelandebilagor 25: Klassificeringsetikett borttagen från alla meddelandebilagor 26: Meddelandet arkiverat 27: Meddelandet permanent raderat 28: En eller flera meddelandebilagor förhandsgranskade 29: Meddelandet sparat som utkast 30: Meddelandet kunde inte levereras och studsade 31: Meddelandet visades, inklusive första och efterföljande avläsningar. För mer information om ett känt iOS-problem, gå till kända problem med Google Workspace . 32: Meddelandet har laddats ner Obs ! Detta loggar nedladdningshändelser från POP3-e-postklienter, till exempel Mozilla Thunderbird. Det inkluderar inte nedladdningshändelser från Gmail-webbgränssnittet (till exempel användning av alternativet Ladda ner meddelande eller nedladdning från vyn Visa original ). 33: Ett program öppnade ett meddelande för en användares räkning 34: Delegat beviljat Obs ! BigQuery-exporter som aktiverades mellan april 2024 och juli 2024 inkluderar inte historiska View-händelser mellan april 2024 och det datum du aktiverade exporten. BigQuery-exporter som aktiverades i augusti 2024 och senare inkluderar historiska View-händelser 6 månader före det datum du aktiverade exporten. | ||
| Fältnamn | event_info.success | ||
| Typ | BOOLESK | ||
| Läge | NÖDVÄNDIG | ||
| Beskrivning | Sant om händelsen lyckades, annars falskt. Värdet är till exempel falskt om meddelandet avvisades av en policy. | ||
| Fältnamn | händelseinfo.tidsstämpel_usec | ||
| Typ | HELTAL | ||
| Läge | NÖDVÄNDIG | ||
| Beskrivning | Tidpunkten då denna händelse startade, i form av en UNIX-tidsstämpel, i mikrosekunder | ||
| Fältnamn | meddelandeinfo | ||
| Typ | SPELA IN | ||
| Läge | NULLARBAR | ||
| Beskrivning | Allmän information om meddelandet | ||
| Fältnamn | meddelandeinfo.åtgärdstyp | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Meddelandeleveransåtgärden som händelsen representerar. Möjliga värden: 1: Meddelande mottaget av inkommande SMTP-server 2: Meddelandet har accepterats av Gmail och förberetts för leverans. Detta steg följer vanligtvis steg 1, eller är det första steget om du skickar från Gmail. För inkommande meddelanden utvärderas vanligtvis policyer med avvisningshantering här. Till exempel en policy för bilagor som avvisar inkommande meddelanden. 3: Gmail agerade på meddelandet. Till exempel levererades det till en Gmail-postlåda eller skickades till en annan server. Detta steg följer vanligtvis 2. Principer med andra dispositioner än avvisa utvärderas här. Till exempel en efterlevnadspolicy för bilagor som tar bort bilagor baserat på filtyp eller andra kriterier. 10: Meddelande skickat av utgående SMTP-server 14: Ett tillfälligt fel uppstod när Gmail försökte leverera meddelandet, och meddelandet har schemalagts för ett nytt försök. Vanligtvis orsakas detta av externa eller interna servrar som tillfälligt är otillgängliga. Försök igen senare. Till exempel försökte Gmail leverera meddelandet till en extern SMTP-server, men fick ett tillfälligt fel. 18: Meddelandet kunde inte levereras och studsade. Ibland kan du ta reda på vad som hände genom att läsa message_info.description . Vanliga orsaker inkluderar:
19: Meddelandet togs bort av Gmail. Vanliga orsaker inkluderar:
45: Meddelandet accepterades för leverans av Google Grupper-undersystemet 46: Meddelandets mottagaradress var en Google-grupp, och mottagaren utökades till varje medlem i Google-gruppen som har meddelandeleverans aktiverad. 48: Meddelande mottaget av inkommande SMTP-server för relä 49: Meddelande skickas via relä av utgående SMTP-server 51: Meddelandet skrevs till Google Gruppers lagringsutrymme 54: Meddelandet avvisades av Google Gruppers lagringssystem 55: Meddelandet återinsattes i Gmail av policyer som ändrar den primära leveransvägen eller kuvertmottagaren 68: Meddelandet har accepterats av Gmail och förberetts för leverans. Detta liknar 2 , men meddelandet skickades via en Gmail-server. 69: En användare ändrade meddelandets skräppostklassificering i Gmail. Till exempel markerade en användare det som skräppost, nätfiske eller inte skräppost. 70: Meddelandet omklassificerades som skräppost eller nätfiske efter att det levererats till Gmail. 71: En användare utförde en åtgärd i inkorgen efter att ha mottagit meddelandet. Åtgärder efter leverans inkluderar att öppna ett meddelande, klicka på en länk i ett meddelande och ladda ner en bilaga. BigQuery-exporten innehåller information om åtgärden. | ||
| Fältnamn | meddelandeinfo.bilaga | ||
| Typ | SPELA IN | ||
| Läge | UPPREPAD | ||
| Beskrivning | Information om meddelandets bilagor. Denna post upprepas för varje bilaga. | ||
| Fältnamn | meddelandeinfo.bilaga.filtilläggstyp | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Filändelse (inte mime-deltyp), exklusive punkt | ||
| Fältnamn | meddelandeinfo.bilaga.filnamn | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Namn på bifogad fil | ||
| Fältnamn | meddelandeinfo.bilaga.familj_av_skadlig_programvara | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Kategori för skadlig kod, om den upptäcks när meddelandet hanteras. Det här fältet är avmarkerat om ingen skadlig kod upptäcks. Möjliga värden:
| ||
| Fältnamn | meddelandeinfo.bilaga.sha256 | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | SHA256-hash för bilagan | ||
| Fältnamn | meddelandeinfo.anslutningsinfo | ||
| Typ | SPELA IN | ||
| Läge | NULLARBAR | ||
| Beskrivning | Information om anslutningen som meddelandet skickades via | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.autentiserad_domän | ||
| Typ | SPELA IN | ||
| Läge | UPPREPAD | ||
| Beskrivning | Lista över autentiserade domännamn och autentiseringsmekanismer | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.autentiserad_domän.namn | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Autentiserat domännamn | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.autentiserad_domän.typ | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Meddelandeautentiseringstyp (till exempel SPF, DKIM). Möjliga värden:
| ||
| Fältnamn | message_info.confidential_mode_info.is_confidential_mode | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Anger om meddelandet skickades i konfidentiellt läge | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.klientvärdzon | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Klientvärdzon för e-postavsändaren | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.klient_ip | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | IP-adressen för e-postklienten som startade meddelandet | ||
| Fältnamn | message_info.connection_info.dkim_pass | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Anger om meddelandet autentiserades med minst en DKIM-signatur | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.dmarc_pass | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Anger om meddelandet har godkänts i DMARC-policyutvärderingen | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.dmarc_pass | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Domännamnet som används för att utvärdera DMARC-policyn | ||
| Fältnamn | message_info.connection_info.failed_smtp_out_connect_ip | ||
| Typ | STRÄNG | ||
| Läge | UPPREPAD | ||
| Beskrivning | Lista över alla IP-adresser i den fjärrstyrda MX-posten som Gmail försökte ansluta till men misslyckades med | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.ip_geo_stad | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Närmaste stad beräknad baserat på relä-IP | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.ip_geo_land | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | ISO-landskod baserad på relä-IP | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.är_intern | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Anger om meddelandet skickades inom domäner som ägs av kunden | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.är_intradomän | |
| Typ | BOOLESK | |
| Läge | NULLARBAR | |
| Beskrivning | Anger om meddelandet skickades inom samma domän | |
| Fältnamn | meddelandeinfo.anslutningsinfo.smtp_in_connect_ip | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Fjärr-IP-adress för MTA-klientanslutningar (inkommande SMTP till Gmail) | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.smtp_ut_anslutnings-ip | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Fjärr-IP-adress för SMTP-anslutningar från Gmail | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.smtp_ut_fjärrvärd | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | För utgående SMTP-anslutningar, domänen som meddelandet startade från; destinationsdomänen eller smarthosten | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.smtp_svarskod | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | SMTP-svarskod för inkommande och utgående SMTP-anslutningar. Vanligtvis 2xx , 4xx eller 5xx . | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.smtp_tls_chiffer | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Namn på TLS-chiffern som används för säkra anslutningar till SMTP-servern. Exempel: AES128-SHA, ECDHE-ECDSA-AES256-GCM-SHA384 och DES-CBC3-SHA. | ||
| Fältnamn | meddelandeinfo.anslutningsinfo.smtp_tls_tillstånd | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Typ av anslutning som gjorts till SMTP-servern. Anges endast för loggar över händelser som explicit hanterar SMTP-anslutningar. Värden:
| ||
| Fältnamn | meddelandeinfo.anslutningsinfo.smtp_tls_version |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | TLS-version som används för säkra anslutningar till SMTP-servern. Till exempel TLSv1.2. |
| Fältnamn | message_connection_info.smtp_user_agent_ip |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | IP-adressen för e-postanvändaragenten för inkommande SMTP-anslutningar |
| Fältnamn | meddelandeinfo.anslutningsinfo.spf_pass |
| Typ | BOOLESK |
| Läge | NULLARBAR |
| Beskrivning | Anger om meddelandet autentiserades med SP |
| Fältnamn | message_info.connection_info.tls_required_but_unavailable |
| Typ | BOOLESK |
| Läge | NULLARBAR |
| Beskrivning | TLS krävs för en utgående SMTP-anslutning, men inget giltigt certifikat fanns tillgängligt |
| Fältnamn | meddelandeinfo.beskrivning |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Läsbar beskrivning av vad som hände med meddelandet |
| Fältnamn | meddelandeinfo.destination |
| Typ | SPELA IN |
| Läge | UPPREPAD |
| Beskrivning | Information om meddelandemottagare. Denna post upprepas för varje mottagare. |
| Fältnamn | meddelandeinfo.destination.adress |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Mottagarens e-postadress |
| Fältnamn | meddelandeinfo.destination.rcpt_response |
| Typ | HELTAL |
| Läge | NULLARBAR |
| Beskrivning | Svar på SMTP RCPT-kommandot. Gå till message_info.connection_info.smtp_response_reason för värdedefinitioner. |
| Fältnamn | message_info.destination.selektor | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Underkategori för varje tjänst. Gå till message_info.destination.service för värdedefinitioner. | ||
| Fältnamn | message_info.destination.smime_decryption_success | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Endast för inkommande meddelanden. När den är inställd indikerar den att S/MIME-dekryptering försöktes för den här mottagaren. Värdet anger slutförandestatus. Inte inställd om den hoppas över. | ||
| Fältnamn | message_info.destination.smime_extraction_success | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Endast för inkommande meddelanden. När det är angivet indikerar det att S/MIME-extrahering försöktes för den här mottagaren. Värdet anger slutförandestatus. Inte angivet om det hoppas över. | ||
| Fältnamn | message_info.destination.smime_parsing_success | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Endast för inkommande meddelanden. När den är inställd indikerar den att S/MIME-parsning försöktes för den här mottagaren. Värdet anger slutförandestatus. Inte inställd om den hoppas över. | ||
| Fältnamn | message_info.destination.smime_signature_verification_success | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Endast för inkommande meddelanden. När det är inställt indikerar det att S/MIME-signaturverifiering försöktes för den här mottagaren. Värdet anger slutförandestatus. Inte inställt om det hoppas över. | ||
| Fältnamn | message_info.flattened_destinations | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Sträng som har information om all mottagarinformation utplattad, i detta format: | ||
| Fältnamn | message_info.flattened_triggered_rule_info | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Sträng som innehåller information om alla utlösta regler, i JSON-format | ||
| Fältnamn | message_info.is_policy_check_for_sender | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Sant om policyreglerna utvärderades för avsändaren (meddelandet bearbetades för utgående leverans). Falskt om policyreglerna utvärderades för mottagaren (meddelandet bearbetades för inkommande leverans). | ||
| Fältvärde | meddelandeinfo.är_spam | ||
| Typ | BOOLESK | ||
| Läge | NULLARBAR | ||
| Beskrivning | Sant om meddelandet klassificerades som skräppost | ||
| Fältnamn | message_info.länk_domän | ||
| Typ | STRÄNG | ||
| Läge | UPPREPAD | ||
| Beskrivning | Domäner extraherade från länk-URL:er i meddelandetexten | ||
| Fältnamn | meddelandeinfo.meddelandeuppsättning | ||
| Typ | SPELA IN | ||
| Läge | UPPREPAD | ||
| Beskrivning | Meddelandeuppsättningstypen som meddelandet tillhör. Gå till message_info.message_set.type för mer information. | ||
| Fältnamn | meddelandeinfo.meddelandeuppsättning.typ | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Meddelandeuppsättningstyper är attribut som beskriver meddelandet. Till exempel om meddelandet var inkommande, utgående eller internt. Möjliga värden: 1: Meddelandet är inkommande (mottaget från en annan domän än dina). Den här meddelandegruppen visas inte med meddelandegruppen 10 . 2: Meddelandet är utgående (skickat till en mottagare utanför dina domäner). Denna meddelandegrupp visas inte med meddelandegrupp 10 . 4: Meddelandet innehåller stötande innehåll, enligt definitionen i en av era policyer 6: Meddelandet utlöste den muromgärdade trädgårdsregeln som du konfigurerade, vilken begränsar meddelanden till auktoriserade adresser eller domäner 7: Gmail klassificerade meddelandet som skräppost 8: Meddelande skickas (utgående meddelande) 9: Meddelande tas emot (inkommande meddelande) 10: Meddelande som är internt för dina domäner 11: Meddelandet har en eller flera avsändare utanför dina domäner. För mottagna meddelanden: Om meddelandeuppsättning 27 saknas kunde avsändaren inte autentiseras. Meddelandet behandlas som att ha en avsändare utanför din domän. 12: Meddelandet har mottagare inom din domän och mottagare utanför din domän. Denna meddelandegrupp kan visas när:
13: Meddelandetypen är okänd 15: Policyn som kontrolleras mot är kopplad till en Gmail-användare 18: Meddelandet har ingen standardrutt 19: Adresslistan som du konfigurerade för domänens standardrouting matchar meddelandets motsvara 20: Meddelandet kommer från en adress i din lista över blockerade avsändare 21: Meddelandet skickades via TLS och SSL-certifikatet är giltigt. 22: Meddelandet skickades via TLS 24: Mottagaren av detta meddelande är okänd 25: Meddelandet är en rapport om utebliven leverans som svar på ett meddelande som inte levererades 26: Meddelandet utlöste en omdirigeringsregel som du konfigurerade i domänens standardrouting 27: Avsändaren har godkänt SPF/DKIM/DMARC-autentiseringen. Om avsändaren inte är autentiserad är avsändardomänen inte betrodd och meddelandet anses inte vara internt. 28: Exchange-journalen arkiverar meddelandet till Google Vault 29: Meddelandet dirigerades via SMTP-relä 30: En mottagare av meddelandet matchade en av de uppräknade mottagarna (istället för ett reguljärt uttrycksmönster) som du konfigurerade för domänroutning eller domänstandardroutning. 31: Meddelandet matchade ett standardrutningsvillkor för domänen som du konfigurerat 33: Meddelandet måste överföras via en säker anslutning, till exempel TLS 34: Policyn som kontrolleras mot är knuten till en grupp istället för en enskild Gmail-användare. 35: Meddelandet kunde inte autentiseras i SMTP-reläet eftersom det har en tom SMTP-kuvert-från-adress eller möjligen är ett Exchange Journal-meddelande. Det kommer att kontrolleras senare vid SMTP RCPT-kommandotillfället. 36: Meddelandet har aggressiv skräppostfiltrering aktiverad 37: Meddelandet är autentiserat för SMTP-relä 39: Avsändaren kommer från en autentiserad domän för relä 40: Meddelandet kommer från en Google Workspace-användare i domänen som autentiseras för relä. 41: Avsändaren har autentiserats med SMTP AUTH, och Gmail försöker autentisera SMTP-relä för avsändarens domän. 42: Meddelandet skickades från en adress som inte är autentiserad 43: Meddelandet omdirigerades via en alias-tabell 44: Meddelandet utlöste en regel som ändrar e-postflödets rutt 45: Meddelandet är till ett catch-all-konto och vidarebefordras till en lokal server. System-of-record-principer kommer inte att tillämpas på det. 46: Meddelandet kringgick skräppostfiltret 47: Meddelandet upptäcktes som skräppost genom tagg-och-leverera-information i inställningarna för inkommande gateway 48: Meddelandet kontrollerades inte för skräppost (via SMTP) på grund av en policy för åsidosättning av skräppost 49: Åsidosätt alltid avvisning av skräppost för meddelandet 50: Meddelandet matchar ett domänrutningsvillkor som du konfigurerat 51: Meddelandet utlöste en omdirigeringsregel som du konfigurerade för domänroutning 57: Meddelande mottogs från en inkommande gateway-regel som du konfigurerade 60: Meddelandet är skyddat med Gmails konfidentiella läge 61: Meddelandet mottogs av säkerhetssandlådan 62: Adresslistan som du konfigurerade för domänens standardrouting matchar SMTP-kuvertmottagaren istället för meddelandets motpart. 63: Meddelandet utlöste en omdirigeringsregel på domännivå, som du konfigurerade för domänroutning eller domänstandardroutning | ||
| Fältnamn | message_info.num_message_attachments | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Antal meddelandebilagor | ||
| Fältnamn | message_info.nyttolaststorlek | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Storleken på meddelandets nyttolast, i byte | ||
| Fältnamn | meddelandeinfo.postleveransinfo | ||
| Typ | SPELA IN | ||
| Läge | NULLARBAR | ||
| Beskrivning | Information om händelsen efter leverans. Den anges endast när värdet message_info.action_type är 71 . | ||
| Fältnamn | message_info.post_delivery_info.action_type | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Typ av åtgärd efter leverans. Möjliga värden: 1: Meddelandet öppnades för första gången 2: Meddelande markerat som oläst 3: Meddelandet besvarat 4: Meddelande vidarebefordrat 5: Meddelandet vidarebefordras automatiskt av en Gmail-inställning 6: Meddelandet flyttat till inkorgen 7: Meddelandet flyttat till papperskorgen 8: Meddelandet har flyttats från papperskorgen 9: En länk i meddelandetexten klickades 10: En eller flera meddelandebilagor har laddats ner 11: En länk i en bilaga klickades när bilagan förhandsgranskades 12: En eller flera meddelandebilagor sparades på Google Drive 13: En länk i tillägget klickades 14: Ett eller flera Google Drive-objekt i meddelandet har laddats ner 15: Ett eller flera Google Drive-objekt i meddelandet sparades på mottagarens Google Drive-konto. 16: En klassificeringsetikett har tillämpats på eller ändrats för meddelandet 17: En klassificeringsetikett har tillämpats på eller ändrats för meddelandebilagor 18: Meddelandet arkiverat 19: Meddelandet permanent raderat 20: En eller flera meddelandebilagor förhandsgranskades 21: Mottagaren blockerade meddelandets avsändare 22: Meddelandet sparat som utkast 23: Meddelandet visades, inklusive första och efterföljande avläsningar 24: Meddelandet har laddats ner 25: Ett program öppnade ett meddelande för en användares räkning 26: Delegat beviljat | ||
| Fältnamn | message_info.post_delivery_info.interaction | ||
| Typ | SPELA IN | ||
| Läge | NULLARBAR | ||
| Beskrivning | Information om användarens interaktion med meddelandelänkar, Drive-objekt eller bilagor. Typen av interaktion anges av message_info.post_delivery_info.action_type . | ||
| Fältnamn | message_info.post_delivery_info.interaction.link_url | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | URL:en som är associerad med interaktionen, vilken endast är inställd för länkklickinteraktioner | ||
| Fältnamn | message_info.post_delivery_info.interaction.drive_id | ||
| Typ | STRÄNG | ||
| Läge | NULLARBAR | ||
| Beskrivning | Det unika ID:t för Google Drive-objektet som är kopplat till interaktionen. Detta ID används för att komma åt objektet i Drive. Det här fältet är endast inställt för Drive-bilagor. | ||
| Fältnamn | message_info.post_delivery_info.interaction.attachment | ||
| Typ | SPELA IN | ||
| Läge | NULLARBAR | ||
| Beskrivning | Målbilagor för interaktionen, vilka endast är inställda för interaktioner med bilagor. Om användaren till exempel bara väljer att ladda ner en bilaga innehåller det här fältet information endast för den valda bilagan. Om användaren väljer Ladda ner alla bilagor innehåller det här fältet information för alla bilagor. | ||
| Fältnamn | message_info.post_delivery_info.interaction.attachment.file_extension_type |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Filändelse (inte MIME-deltyp), exklusive punkt |
| Fältnamn | message_info.post_delivery_info.interaction.attachment.file_name |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Namn på bilagan |
| Fältnamn | message_info.post_delivery_info.interaction.attachment.malware_family | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Typ av skadlig kod, om skadlig kod upptäcks under meddelandehanteringen. Om ingen skadlig kod upptäcks är det här fältet inte angivet. Möjliga värden: 1: Känd skadlig programtyp av skadlig kod 2: Virus- eller maskliknande programvara 3: Möjligt skadligt meddelandeinnehåll 4: Möjligt oönskat meddelandeinnehåll 5: Annan typ av skadlig kod | ||
| Fältnamn | message_info.post_delivery_info.interaction.attachment.sha256 | ||
| Typ | SPELA IN | ||
| Läge | NULLARBAR | ||
| Beskrivning | SHA256-hash för bilagan | ||
| Fältnamn | message_info.post_delivery_info.data_classification |
| Typ | SPELA IN |
| Läge | NULLARBAR |
| Beskrivning | Information om e-postklassificeringen. Den anges om värdet för message_info.post_delivery_info.action_type är 16 eller 17 . |
| Fältnamn | message_info.post_delivery_info.data_classification.classified_entity |
| Typ | HELTAL |
| Läge | NULLARBAR |
| Beskrivning | Enhetstyp som klassificerades. Möjliga värden: 1: Meddelandetext 2: Bilaga |
| Fältnamn | message_info.post_delivery_info.data_classification.event_type |
| Typ | HELTAL |
| Läge | NULLARBAR |
| Beskrivning | Klassificeringshändelsetyp. Möjliga värden: 1: Etikett ändrad 2: Nyligen applicerad etikett 3: Etikett borttagen |
| Fältnamn | message_info.post_delivery_info.data_classification.labels |
| Typ | SPELA IN |
| Läge | NULLARBAR |
| Beskrivning | Klassificeringsetiketter på entiteten efter att klassificeringshändelsen inträffat |
| Fältnamn | message_info.post_delivery_info.data_classification.labels.field_value_display_name |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Etikettvisningsnamn |
| Fältnamn | message_info.post_delivery_info.data_classification.previous_labels |
| Typ | SPELA IN |
| Läge | NULLARBAR |
| Beskrivning | Klassificeringsetiketter på entiteten innan klassificeringshändelsen inträffade |
| Fältnamn | message_info.post_delivery_info.data_classification.previous_labels.field_value_display_name |
| Typ | SPELA IN |
| Läge | NULLARBAR |
| Beskrivning | Föregående etiketts visningsnamn |
| Fältnamn | meddelandeinfo.rfc2822_meddelande-id |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | RFC 2822 -meddelande-ID för meddelandet. För att se detta, välj Visa original för Gmail-meddelandet. |
| Fältnamn | meddelandeinfo.smime_innehållstyp | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Meddelandets översta S/MIME-typ, indikerad av Content-Type:-rubriken. Möjliga värden: 0: Meddelandet har inte en igenkänd S/MIME-innehållstyp 1: Ett S/MIME-meddelande med en fristående signatur, indikerat av innehållstypen multipart/signed med parametern protocol=application/pkcs7-signature 2: Ett S/MIME-meddelande med en ogenomskinlig signatur, indikerat av innehållstypen application/pkcs7-mime eller application/x-pkcs7-mime med parametern smime-type=signed-data 3: Ett S/MIME-meddelande som är krypterat, vilket indikeras av innehållstypen application/pkcs7-mime eller application/x-pkcs7-mime med parametern smime-type=enveloped-data 4: Ett S/MIME-meddelande som är komprimerat, vilket indikeras av innehållstypen application/pkcs7-mime eller application/x-pkcs7-mime med parametern smime-type=compressed-data | ||
| Fältnamn | message_info.smime_encrypt_message |
| Typ | BOOLESK |
| Läge | NULLARBAR |
| Beskrivning | Endast för utgående meddelanden. När detta är satt och sant indikerar det att meddelandet ska krypteras. |
| Fältnamn | message_info.smime_extraction_success |
| Typ | BOOLESK |
| Läge | NULLARBAR |
| Beskrivning | When set, indicates that inbound S/MIME processing occurred. Not set if skipped. The value indicates the completion status. Note: Currently not set. |
| Fältnamn | meddelandeinfo.smime_förpackningsframgång |
| Typ | BOOLESK |
| Läge | NULLARBAR |
| Beskrivning | Endast för utgående meddelanden. När den är inställd indikerar den att ett försök till S/MIME-paketering har genomförts. Inte inställd om den hoppades över. Värdet anger slutförandestatus. |
| Fältnamn | meddelandeinfo.smime_sign_message |
| Typ | BOOLESK |
| Läge | NULLARBAR |
| Beskrivning | Endast för utgående meddelanden. När detta är satt och sant, indikerar det att meddelandet ska signeras. |
| Fältnamn | message_info.smtp_relay_error | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | Om Gmail avvisar en SMTP-reläförfrågan ger den här felkoden information om orsaken till avslaget. Möjliga värden: 1: Autentiseringsfel 2: Daglig gräns för pris överskriden 3: Topphastighetsgränsen överskriden 4: Missbruk av SMTP-relä 5: Gränsen per användare har överskridits | ||
| Fältnamn | meddelandeinfo.källa |
| Typ | SPELA IN |
| Läge | NULLARBAR |
| Beskrivning | Information om avsändaren |
| Fältnamn | meddelandeinfo.källadress. |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Avsändarens e-postadress |
| Fältnamn | meddelandeinfo.källa.från_huvudadress |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Från: rubrikadressen som den visas i meddelanderubrikerna, till exempel johndoe@solarmora.com |
| Fältnamn | meddelandeinfo.källa.från_huvud_visningsnamn |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Från: visningsnamnet i meddelanderubriken som det visas i meddelanderubrikerna, till exempel John Doe. Det här fältet kan avkortas om loggen är för lång eller om det finns för många utlösta regler (triggered_rule_info) i loggen. |
| Fältnamn | message_info.source.selector |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | En underkategori till källservern. För värdebeskrivningar, gå till message_info.source.service . |
| Fältnamn | meddelandeinfo.källtjänst. | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Typ | STRÄNG | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Läge | NULLARBAR | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Beskrivning | Källtjänsten för meddelandet. Använd dessa två fält för att avgöra vilken tjänst som skickade meddelandet och varför meddelandet genererades.
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Fältnamn | meddelandeinfo.spaminfo |
| Typ | SPELA IN |
| Läge | NULLARBAR |
| Beskrivning | Information om spamklassificering |
message_info.spam_info.classification_reason
| Typ | HELTAL | Läge | NULLARBAR |
|---|---|---|---|
| Beskrivning | Anledning till att meddelandet klassificerades som skräppost, nätfiske eller annan klassificering. Möjliga värden: 1: Orsak till standardklassificering av skräppost 2: Meddelandet klassificerat på grund av avsändarens tidigare handlingar 3: Misstänkt innehåll 4: Misstänkt länk 5: Misstänkt anknytning 6: Anpassad policy definierad i Gmail-inställningarna för Google Workspace 7: DMARC 8: Domän i offentliga RBL:er 9: Brott mot RFC-standarder 10: Brott mot Gmail-policyn 11: Maskininlärningsdom 12: Avsändarens rykte 13: Uppenbar spam 14: Avancerat skydd mot nätfiske och skadlig kod | ||
| Fältnamn | message_info.spam_info.classification_timestamp_usec |
| Typ | HELTAL |
| Läge | NULLARBAR |
| Beskrivning | Tidsstämpel för klassificering av skräppostmeddelanden |
| Fältnamn | message_info.spam_info.disposition |
| Typ | HELTAL |
| Läge | NULLARBAR |
| Beskrivning | Resultatet av Gmails skräppostklassificering. Möjliga värden: 1: Inte skräppost eller skadlig kod 2: Skräppost 3: Nätfiske 4: Misstänkt 5: Skadlig programvara |
| Fältnamn | message_info.spam_info.ip_whitelist_entry |
| Typ | STRÄNG |
| Läge | NULLARBAR |
| Beskrivning | Posten på vitlistan för IP-adresser som låg till grund för klassificeringen, när meddelandet klassificeras av en anpassad regel i Gmail-inställningarna |
| Fältnamn | meddelandeinfo.strukturerad_policy_logginfo |
| Typ | SPELA IN |
| Läge | NULLARBAR |
| Beskrivning | Strukturerad information om policyer som utvärderats för meddelandet, inklusive information om journalföring och upptäckta filtyper |
| Fältnamn | message_info.structured_policy_log_info.detekterade_filtyper |
| Typ | SPELA IN |
| Läge | UPPREPAD |
| Beskrivning | Information om filtyper |
| Fältnamn | message_info.structured_policy_log_info.detekterade_filtyper.kategori | ||
| Typ | HELTAL | ||
| Läge | NULLARBAR | ||
| Beskrivning | MIME-typkategori. Möjliga värden: 1: Okänd filtyp 2: Microsoft Office-dokument, inklusive ordbehandlings-, kalkylblads-, presentations- och databasdokument. Inkluderar PDF-filer. Filen kan vara krypterad eller inte. 3: Video och multimedia, till exempel MPEG, Quicktime eller WMV 4: Musik och ljud, till exempel MP3, AAC och WAV 5: Bilder, till exempel JPEG, BMP eller GIF 6: Arkiv, till exempel ZIP, TAR eller TGZ 7: Körbara filer, till exempel EXE, COM eller JS 8: Krypterade Office-dokument 9: Office-dokument som inte är krypterade | ||
| Fältnamn | message_info.structured_policy_log_info.detected_file_types.mime_type |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | File MIME type |
| Fältnamn | message_info.structured_policy_log_info.exchange_journal_info |
| Typ | SPELA IN |
| Läge | NULLABLE |
| Beskrivning | Information about Exchange journaling of the message |
| Fältnamn | message_info.structured_policy_log_info.exchange_journal_info.recipients |
| Typ | STRÄNG |
| Läge | REPEATED |
| Beskrivning | Domain recipients for the journaled message known to Google |
| Fältnamn | message_info.structured_policy_log_info.exchange_journal_info.rfc822_message_id |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | RFC 822 message ID of the journaled message |
| Fältnamn | message_info.structured_policy_log_info.exchange_journal_info.timestamp |
| Typ | HELTAL |
| Läge | NULLABLE |
| Beskrivning | The timestamp of the journaled message, in seconds |
| Fältnamn | message_info.structured_policy_log_info.exchange_journal_info.unknown_recipients |
| Typ | STRÄNG |
| Läge | REPEATED |
| Beskrivning | Domain recipients unknown to Google for the journaled message |
| Fältnamn | message_info.subject | ||
| Typ | STRÄNG | ||
| Läge | NULLABLE | ||
| Beskrivning | Message subject.This field may be truncated if the log is too long, or the number of triggered rules (triggered_rule_info) in the log is too big. | ||
| Fältnamn | message_info.triggered_rule_info | ||
| Läge | SPELA IN | ||
| Typ | REPEATED | ||
| Beskrivning | Information about policy rules triggered for the message | ||
| Fältnamn | message_info.triggered_rule_info.consequence | ||
| Typ | SPELA IN | ||
| Läge | REPEATED | ||
| Beskrivning | Information about a consequence applied to the message due to the triggered rule | ||
| Fältnamn | message_info.triggered_rule_info.consequence.action | ||
| Typ | HELTAL | ||
| Läge | NULLABLE | ||
| Beskrivning | Action taken for the consequence. Possible values: 0: Consequence is a no-op 3: Put message in Admin Quarantine 4: Modify the primary delivery target 5: Add a delivery target 6: Added a message header 7: Overwrite the envelope recipient 9: Add message to specified message set 10: Modify the message labels 11: Prefix text to message subject 12: Add a footer to the message 13: Strip the message body 14: Store a copy of the message in the user's mailbox, according to comprehensive mail storage setting 15: Replace attachment with canned text 16: Require secure message delivery 17: Message can't be delivered and bounced 18: Archive to Google Vault for recipients 20: Encrypt outbound message using S/MIME 21: Change the recipient user when message is received at SMTP | ||
| Fältnamn | message_info.triggered_rule_info.consequence.reason |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | Reason the consequence was applied. Usually contains the unique description of a rule that triggered the consequence. |
| Fältnamn | message_info.triggered_rule_info.consequence.subconsequence |
| Typ | SPELA IN |
| Läge | REPEATED |
| Beskrivning | Information about a sub-consequence of the primary consequence |
| Fältnamn | message_info.triggered_rule_info.consequence.subconsequence.action |
| Typ | HELTAL |
| Läge | NULLABLE |
| Beskrivning | Action taken for the sub-consequence. Go to consequence action for a description of possible values. |
| Fältnamn | message_info.triggered_rule_info.consequence.subconsequence.reason | ||
| Typ | STRÄNG | ||
| Läge | NULLABLE | ||
| Beskrivning | Reason the sub-consequence was applied. Usually contains the unique description of a rule that triggered the consequence. | ||
| Fältnamn | message_info.triggered_rule_info.policy_holder_address |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | Email address of the policyholder whose policy triggered the rules |
| Fältnamn | message_info.triggered_rule_info.rule_name |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | Custom rule description entered in the Admin console |
| Fältnamn | message_info.triggered_rule_info.rule_type | ||
| Typ | HELTAL | ||
| Läge | NULLABLE | ||
| Beskrivning | Custom rule type. Possible values: 0: Walled garden 7: Objectionable content 8: Content compliance 10: Received mail routing 11: Sent mail routing 12: Spam override 14: Blocked senders 15: Append footer 16: Attachment compliance 17: TLS compliance 18: Domain default routing 19: Inbound email journal acceptance in Vault 20: Outbound relay 21: Quarantine summary 22: Alternate secure route 23: Alias table 24: Comprehensive mail storage 25: Routing rule 26: Inbound gateway 27: S/MIME 28: Third-party email archiving | ||
| Fältnamn | message_info.triggered_rule_info.spam_label_modifier | ||
| Typ | HELTAL | ||
| Läge | NULLABLE | ||
| Beskrivning | Describes the custom rule spam classification results. Possible values: 0: No action —The rule honored the Gmail spam classification outcome 1: Spam —The rule classified the message as spam 2: Not spam —the rule classified the message as not spam | ||
| Fältnamn | message_info.triggered_rule_info.string_match |
| Typ | SPELA IN |
| Läge | REPEATED |
| Beskrivning | The rule was triggered because of a string match. For example, a content compliance rule that contains the information about the string matches. |
| Fältnamn | message_info.triggered_rule_info.string_match.attachment_name |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | Name of the attachment where a matching string was found in the text extracted from a binary file. Note: This field is currently not populated. |
| Fältnamn | message_info.triggered_rule_info.string_match.match_expression | ||
| Typ | STRÄNG | ||
| Läge | NULLABLE | ||
| Beskrivning | Match expression set in the Admin console. This field may be truncated if the log is too long, or the number of triggered rules (triggered_rule_info) in the log is too big. | ||
| Fältnamn | message_info.triggered_rule_info.string_match.matched_string |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | String that triggered the rule. Sensitive information is hidden by * or . This field might be truncated if the log is too long, or the number of triggered rules (triggered_rule_info) in the log is too large. |
| Fältnamn | message_info.triggered_rule_info.string_match.predefined_detector_name |
| Typ | STRÄNG |
| Läge | NULLABLE |
| Beskrivning | If this was a match of predefined detectors, indicates the name of the predefined detector |
| Fältnamn | message_info.triggered_rule_info.string_match.source |
| Typ | HELTAL |
| Läge | NULLABLE |
| Beskrivning | Location of the string matched in the message. Possible values: 0: Unknown 1: Message body, including text format attachments 2: Binary format attachments 3: Message headers 4: Subject 5: Sender header 6: Recipient header 7: Raw message |
| Fältnamn | message_info.triggered_rule_info.string_match.type | ||
| Typ | HELTAL | ||
| Läge | NULLABLE | ||
| Beskrivning | Type of match. Possible values:
| ||
| Fältnamn | message_info.upload_error_category | ||
| Typ | HELTAL | ||
| Läge | NULLABLE | ||
| Beskrivning | Error encountered while uploading the message to the destination. Possible values:
| ||
| Fältnamn | resource_details |
| Field type | REPEATED |
| Beskrivning | Empty, or exactly 1 element describing a message and the labels associated with the message |
| Fältnamn | resource_details.id |
| Field type | STRÄNG |
| Beskrivning | RFC 2822 message ID of the message. Set only when the message has labels. |
| Fältnamn | resource_details.title |
| Field type | STRÄNG |
| Beskrivning | Message subject. Set only set when the message has labels. |
| Fältnamn | resource_details.type |
| Field type | STRÄNG |
| Beskrivning | Always EMAIL for Gmail events |
| Fältnamn | resource_details.applied_labels |
| Field type | REPEATED |
| Beskrivning | Describes labels associated with the message |
| Fältnamn | resource_details.applied_labels.id |
| Field type | STRÄNG |
| Beskrivning | Label ID |
| Fältnamn | resource_details.applied_labels.title |
| Field type | STRÄNG |
| Beskrivning | Label title |
| Fältnamn | resource_details.applied_labels.field_values |
| Field type | REPEATED |
| Beskrivning | Label fields description |
| Fältnamn | resource_details.applied_labels.field_values.id |
| Field type | STRÄNG |
| Beskrivning | Field ID |
| Fältnamn | resource_details.applied_labels.field_values.display_name |
| Field type | STRÄNG |
| Beskrivning | Field display name |
| Fältnamn | resource_details.applied_labels.field_values.type |
| Field type | STRÄNG |
| Beskrivning | Always SELECTION because Gmail currently supports only a selection field |
| Fältnamn | resource_details.applied_labels.field_values.selection_value |
| Field type | SPELA IN |
| Beskrivning | Selection field choice |
| Fältnamn | resource_details.applied_labels.field_values.selection_value.id |
| Field type | STRÄNG |
| Beskrivning | Choice ID |
| Fältnamn | resource_details.applied_labels.field_values.selection_value.display_name |
| Field type | STRÄNG |
| Beskrivning | Choice display name |
| Fältnamn | resource_details.applied_labels.field_values.selection_value.badged |
| Field type | BOOLEAN |
| Beskrivning | Indicates whether the choice is badged |