ssi_some: remove duplicated field definitions in transforms - #16180
Conversation
| - external: ecs | ||
| name: event.created |
There was a problem hiding this comment.
Field definition duplicated just above:
Error:
Error: checking package failed: linting package failed: found 1 validation error:
- field "event.created" is defined multiple times for transform "latest_offense", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239772963433816/elastic/integrations/packages/ibm_qradar/elasticsearch/transform/latest_offense/fields/ecs.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239772963433816/elastic/integrations/packages/ibm_qradar/elasticsearch/transform/latest_offense/fields/ecs.yml
| - name: package.name | ||
| external: ecs | ||
| - name: package.version | ||
| external: ecs |
There was a problem hiding this comment.
Keep just the field definitions in packages/rapid7_insightvm/elasticsearch/transform/latest_cdr_vulnerabilities/fields/package.yml:
Error:
Error: checking package failed: linting package failed: found 2 validation errors:
- field "package.name" is defined multiple times for transform "latest_cdr_vulnerabilities", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239778925107839/elastic/integrations/packages/rapid7_insightvm/elasticsearch/transform/latest_cdr_vulnerabilities/fields/ecs.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239778925107839/elastic/integrations/packages/rapid7_insightvm/elasticsearch/transform/latest_cdr_vulnerabilities/fields/package.yml
- field "package.version" is defined multiple times for transform "latest_cdr_vulnerabilities", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239778925107839/elastic/integrations/packages/rapid7_insightvm/elasticsearch/transform/latest_cdr_vulnerabilities/fields/ecs.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239778925107839/elastic/integrations/packages/rapid7_insightvm/elasticsearch/transform/latest_cdr_vulnerabilities/fields/package.yml
| - name: package.name | ||
| external: ecs | ||
| - name: package.path | ||
| external: ecs | ||
| - name: package.version | ||
| external: ecs |
There was a problem hiding this comment.
Keep the field definitions from: packages/tenable_io/elasticsearch/transform/latest_cdr_vulnerabilities/fields/package.yml
Error:
Error: checking package failed: linting package failed: found 3 validation errors:
- field "package.version" is defined multiple times for transform "latest_cdr_vulnerabilities", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786045634364/elastic/integrations/packages/tenable_io/elasticsearch/transform/latest_cdr_vulnerabilities/fields/ecs.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786045634364/elastic/integrations/packages/tenable_io/elasticsearch/transform/latest_cdr_vulnerabilities/fields/package.yml
- field "package.path" is defined multiple times for transform "latest_cdr_vulnerabilities", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786045634364/elastic/integrations/packages/tenable_io/elasticsearch/transform/latest_cdr_vulnerabilities/fields/ecs.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786045634364/elastic/integrations/packages/tenable_io/elasticsearch/transform/latest_cdr_vulnerabilities/fields/package.yml
- field "package.name" is defined multiple times for transform "latest_cdr_vulnerabilities", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786045634364/elastic/integrations/packages/tenable_io/elasticsearch/transform/latest_cdr_vulnerabilities/fields/ecs.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786045634364/elastic/integrations/packages/tenable_io/elasticsearch/transform/latest_cdr_vulnerabilities/fields/package.yml
| - name: tags | ||
| type: keyword | ||
| description: User defined tags. |
There was a problem hiding this comment.
Keep the field definition from: packages/ti_crowdstrike/elasticsearch/transform/latest_ioc/fields/ecs.yml
Error:
Error: checking package failed: linting package failed: found 1 validation error:
- field "tags" is defined multiple times for transform "latest_ioc", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786988523423/elastic/integrations/packages/ti_crowdstrike/elasticsearch/transform/latest_ioc/fields/beats.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239786988523423/elastic/integrations/packages/ti_crowdstrike/elasticsearch/transform/latest_ioc/fields/ecs.yml
| # Below fields to be moved into base-fields.yml after kibana.version changed to >= 8.14 | ||
| # Related to fix: https://github.com/elastic/kibana/pull/177608 | ||
| - name: event.module | ||
| type: constant_keyword | ||
| description: Event module. | ||
| value: ti_custom | ||
| - name: event.dataset | ||
| type: constant_keyword | ||
| description: Event dataset. | ||
| value: ti_custom.indicator |
There was a problem hiding this comment.
Keep the field definitions from: packages/ti_custom/elasticsearch/transform/latest_ioc/fields/base-fields.yml
Error:
Error: checking package failed: linting package failed: found 2 validation errors:
- field "event.module" is defined multiple times for transform "latest_ioc", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239789143584049/elastic/integrations/packages/ti_custom/elasticsearch/transform/latest_ioc/fields/base-fields.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239789143584049/elastic/integrations/packages/ti_custom/elasticsearch/transform/latest_ioc/fields/ecs.yml
- field "event.dataset" is defined multiple times for transform "latest_ioc", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239789143584049/elastic/integrations/packages/ti_custom/elasticsearch/transform/latest_ioc/fields/base-fields.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239789143584049/elastic/integrations/packages/ti_custom/elasticsearch/transform/latest_ioc/fields/ecs.yml
| - name: "@timestamp" | ||
| type: date | ||
| description: Event timestamp. |
There was a problem hiding this comment.
Keep the field definition from: packages/ti_eclecticiq/elasticsearch/transform/latest_ioc/fields/base-fields.yml
Error:
Error: checking package failed: linting package failed: found 1 validation error:
- field "@timestamp" is defined multiple times for transform "latest_ioc", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239787195394465/elastic/integrations/packages/ti_eclecticiq/elasticsearch/transform/latest_ioc/fields/base-fields.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764239787195394465/elastic/integrations/packages/ti_eclecticiq/elasticsearch/transform/latest_ioc/fields/fields.yml
| - external: ecs | ||
| name: organization.name |
There was a problem hiding this comment.
Field definition duplicated just above.
Error:
Error: checking package failed: linting package failed: found 1 validation error:
- field "organization.name" is defined multiple times for transform "ip", found in: /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764240052938457124/elastic/integrations/packages/ti_greynoise/elasticsearch/transform/ip/fields/ecs.yml, /opt/buildkite-agent/builds/bk-agent-prod-gcp-1764240052938457124/elastic/integrations/packages/ti_greynoise/elasticsearch/transform/ip/fields/ecs.yml
🚀 Benchmarks reportTo see the full report comment with |
673cfd5 to
afdd33f
Compare
| external: ecs | ||
| - name: version | ||
| type: keyword | ||
| external: ecs |
There was a problem hiding this comment.
External fields are already keyword.
package.version
https://github.com/elastic/ecs/blob/ce703ab38f0c128c0dfeeb2daf0893ff3021cdff/generated/ecs/ecs_nested.yml#L9478package.path
https://github.com/elastic/ecs/blob/ce703ab38f0c128c0dfeeb2daf0893ff3021cdff/generated/ecs/ecs_nested.yml#L9430package.name
https://github.com/elastic/ecs/blob/ce703ab38f0c128c0dfeeb2daf0893ff3021cdff/generated/ecs/ecs_nested.yml#L9419
| type: keyword | ||
| - name: tags | ||
| type: keyword | ||
| description: User defined tags. |
There was a problem hiding this comment.
Added the same description as in the other file.
|
Pinging @elastic/security-service-integrations (Team:Security-Service Integrations) |
efd6
left a comment
There was a problem hiding this comment.
LGTM
Suggest the following commit message:
ssi_some: remove duplicated field definitions in transforms
Field validation tooling improvements revealed duplicate field definitions
across multiple transform field files, causing package linting failures.
This removes the duplicate definitions while preserving correct field
mappings and increments transform versions to ensure proper updates.
Affected packages: ibm_qradar, rapid7_insightvm, tenable_io,
ti_crowdstrike, ti_custom, ti_eclecticiq, ti_greynoise
💚 Build Succeeded
History
cc @mrodm |
|
Package ibm_qradar - 0.1.1 containing this change is available at https://epr.elastic.co/package/ibm_qradar/0.1.1/ |
|
Package rapid7_insightvm - 2.5.1 containing this change is available at https://epr.elastic.co/package/rapid7_insightvm/2.5.1/ |
|
Package tenable_io - 4.6.1 containing this change is available at https://epr.elastic.co/package/tenable_io/4.6.1/ |
|
Package ti_crowdstrike - 2.6.1 containing this change is available at https://epr.elastic.co/package/ti_crowdstrike/2.6.1/ |
|
Package ti_custom - 1.2.3 containing this change is available at https://epr.elastic.co/package/ti_custom/1.2.3/ |
|
Package ti_eclecticiq - 1.4.2 containing this change is available at https://epr.elastic.co/package/ti_eclecticiq/1.4.2/ |
|
Package ti_greynoise - 0.7.2 containing this change is available at https://epr.elastic.co/package/ti_greynoise/0.7.2/ |
Proposed commit message
Update field definitions in transforms to avoid duplicated fields found while working on elastic/elastic-package#2558
Checklist
changelog.ymlfile.Author's Checklist
How to test this PR locally
Related issues