CrowdStrike Falcon

Download 57
Last updated Sep 16, 2026

crowdstrike-falcon-ngsiem-query

Runs a query on CrowdStrike Falcon NG SIEM and returns the resulting events.

Syntax

crowdstrike-falcon-ngsiem-query [profile=STRING] [repository=STRING] [duration=STRING] [from=DATETIME] [to=DATETIME] [ingested-start=DATETIME] [ingested-end=DATETIME] [NG SIEM QUERY]

Options

profile=STRING
Optional. Connect profile code of CrowdStrike Falcon
repository=STRING
Optional. Repository name. Available values: 'all', 'falcon', 'third party', 'it automation', 'forensics'. Default is 'all'
duration=STRING
Optional. Scan only recent data. You should use s(second), m(minute), h(hour), d(day), mon(month) time unit. For example, 10s means data from 10 seconds earlier.
from=DATETIME
Optional. Start time of range. yyyyMMddHHmmss format. If you omit time part, it will be padded by zero.
to=DATETIME
Optional. End time of range. yyyyMMddHHmmss format. If you omit time part, it will be padded by zero.
ingested-start=DATETIME
Optional. Ingested start time. yyyyMMddHHmmss format. If you omit time part, it will be padded by zero.
ingested-end=DATETIME
Optional. Ingested end time. yyyyMMddHHmmss format. If you omit time part, it will be padded by zero.

Output fields

FieldTypeNameDescription
profileStringConnect profileCrowdStrike Falcon connect profile code
event_idStringEvent IDOriginal @id field
event_timeDateEvent timeOriginal @timestamp field
event_time_nanosecLongEvent time nanosecondsOriginal @timestamp.nanos field
ingestedDateIngested timeOriginal @ingesttimestamp field
event_categoryStringEvent categoryOriginal #category field
event_repoStringRepositoryOriginal #repo field
event_repo_cidStringRepository customer IDOriginal #repo.cid field
event_simple_nameStringEvent simple nameOriginal #event_simpleName field
event_typeStringEvent typeOriginal #type field
raw_dataStringRaw dataOriginal @rawstring field
severityStringSeverityOriginal #severity field
sourceStringSourceOriginal @source field
source_typeStringSource typeOriginal @sourcetype field
timezoneStringTimezoneOriginal @timezone field
vendorStringVendorOriginal #Vendor field