En este documento se explican las marcas de tiempo habituales de los eventos y las detecciones.
Para obtener más información sobre las marcas de tiempo, consulta la función de fecha.
Las siguientes marcas de tiempo están relacionadas con eventos:
Marca de tiempo del evento: hora en la que se produjo un evento y se almacenó en el campo metadata.event_timestamp
Gestión de Datos de Usuario. Las reglas y las búsquedas de UDM usan el campo metadata.event_timestamp para las consultas.
Marca de tiempo de recogida: hora en la que la infraestructura de recogida local, como el reenviador, recogió un evento. Se almacena en el campo metadata.collected_timestamp
UDM.
Marca de tiempo de ingestión: hora en la que Google Security Operations ingirió un evento.
Se almacena en el campo de UDM metadata.ingested_timestamp.
Las siguientes marcas de tiempo se almacenan con las detecciones:
Periodo de detección: en las reglas con una sección match,
se crea una detección en el intervalo de tiempo, denominado
periodo de detección. Las marcas de tiempo de los eventos que han activado la detección
están dentro del periodo de detección.
Marca de tiempo de detección: en las reglas con una sección match, la marca de tiempo de detección es la hora de finalización del periodo de detección. De lo contrario, la marca de tiempo de la detección es la metadata.event_timestamp del evento que ha generado la detección.
Marca de tiempo de creación de la detección: fecha y hora en las que el motor de detección creó la detección.
Dónde aparecen las marcas de tiempo en la aplicación
En las siguientes secciones se indica dónde puede ver estas marcas de tiempo en la interfaz de usuario.
Visor de eventos de UDM
Para abrir la vista Evento de UDM, haz lo siguiente:
Realiza una búsqueda de UDM.
En la pestaña Eventos, seleccione un evento para abrir el
Visor de eventos.
El panel Evento de UDM muestra los siguientes datos:
La marca de tiempo del evento se almacena en el campo de UDM metadata.event_timestamp (1).
La marca de tiempo insertada se almacena en el campo de UDM metadata.ingested_timestamp (2).
Panel de detecciones
Para abrir la vista Detecciones, haz lo siguiente:
Abre Detecciones > Reglas y detecciones y, a continuación, haz clic en el botón Panel de control.
Haga clic en el enlace del nombre de la regla de la columna Nombre de la regla. Aparece el panel Detecciones, que muestra lo siguiente:
La marca de tiempo de detección aparece en las filas que identifican una detección (1).
La marca de tiempo del evento aparece en las filas que identifican eventos (2).
Vista de alertas
Para abrir la vista Alertas, haz lo siguiente:
Abre Detecciones > Alertas e IOCs.
En la pestaña Alertas, haga clic en el enlace del nombre de la alerta en la columna Nombre.
Haga clic en la pestaña Resumen para ver lo siguiente:
La marca de tiempo de la alerta (o detección) creada aparece en el panel Detalles de la alerta > campo Creada (1).
El periodo de detección aparece en el panel Resumen de detección > campo Periodo de detección (2).
La marca de tiempo de la detección aparece en el panel Resumen de detección > campo Alertas detectadas a las (3).
[[["Es fácil de entender","easyToUnderstand","thumb-up"],["Me ofreció una solución al problema","solvedMyProblem","thumb-up"],["Otro","otherUp","thumb-up"]],[["Es difícil de entender","hardToUnderstand","thumb-down"],["La información o el código de muestra no son correctos","incorrectInformationOrSampleCode","thumb-down"],["Me faltan las muestras o la información que necesito","missingTheInformationSamplesINeed","thumb-down"],["Problema de traducción","translationIssue","thumb-down"],["Otro","otherDown","thumb-down"]],["Última actualización: 2025-08-20 (UTC)."],[[["\u003cp\u003eThis document details the various timestamps associated with events and detections within Google Security Operations, including their definitions and locations in the user interface.\u003c/p\u003e\n"],["\u003cp\u003eEvent timestamps mark when an event occurred, collected timestamps indicate when the event was gathered by local infrastructure, and ingested timestamps show when the event entered Google Security Operations.\u003c/p\u003e\n"],["\u003cp\u003eDetections have a detection window that is the time range in which events that trigger a detection are included, as well as a detection timestamp representing the end time of the detection window.\u003c/p\u003e\n"],["\u003cp\u003eThe detection created timestamp indicates when the detection was generated by the detection engine and can be found in the alert details pane under the created field.\u003c/p\u003e\n"],["\u003cp\u003eTimestamps for events (event and ingested) are visible in the UDM event viewer, while detection timestamps and event timestamps are in the Detections panel.\u003c/p\u003e\n"]]],[],null,["# Timestamp Definitions\n=====================\n\nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n\nThis document explains common timestamps for events and detections.\nFor more information about timestamps, see [Date function](/chronicle/docs/reference/parser-syntax#date_function).\n\nThe following timestamps are related to events:\n\n- **Event timestamp** : Time when an event occurred and is stored in the `metadata.event_timestamp` UDM field. Rules and UDM searches use the `metadata.event_timestamp` field for queries.\n- **Collected timestamp** : Time when an event was collected by the local collection infrastructure, such as the forwarder. This is stored in the `metadata.collected_timestamp` UDM field.\n- **Ingested timestamp** : Time when an event was ingested by Google Security Operations. This is stored in the `metadata.ingested_timestamp` UDM field.\n\nThe following timestamps are stored with detections:\n\n- **Detection window** : For rules with a [`match` section](/chronicle/docs/detection/yara-l-2-0-syntax#match_section_syntax), a detection is created over the time range, called the *detection window*. The event timestamps for events that triggered the detection are within the detection window.\n- **Detection timestamp** : For rules with a `match` section, the detection timestamp is the end time of the detection window. Otherwise, the detection timestamp is the `metadata.event_timestamp` of the event that generated the detection.\n- **Detection created timestamp**: Date and time the detection was created by detection engine.\n\nWhere timestamps appear in the application\n------------------------------------------\n\nThe following sections define where you can view these timestamps in the UI.\n\n### UDM Event viewer\n\nTo open the **UDM Event** view, do the following:\n\n1. Perform a UDM Search.\n2. In the **Events** tab, select an event to open the [Event viewer](/chronicle/docs/investigation/udm-search#event-viewer)\n3. The **UDM event** pane displays the following data:\n\n - Event timestamp is stored in the `metadata.event_timestamp` UDM field (1).\n - Ingested timestamp is stored in the `metadata.ingested_timestamp` UDM field (2).\n\n### Detections panel\n\nTo open the **Detections** view, do the following:\n\n1. Open **Detections** \\\u003e **Rules \\& Detections** , and then click the **Dashboard** button.\n2. Click the rule name link under the **Rule name** column. The **Detections** panel appears and displays the following:\n\n - Detection timestamp appears in rows that identify a detection (1).\n - Event timestamp appears in rows that identify events (2).\n\n### Alert view\n\nTo open the **Alert** view, do the following:\n\n1. Open **Detections** \\\u003e **Alerts \\& IOCs**.\n2. Under the **Alerts** tab, click the alert name link in the **Name** column.\n3. Click the **Overview** tab to display the following:\n\n - Alert (or Detection) created timestamp appears in the **Alert Details** pane \\\u003e **Created** field (1).\n - Detection window appears in the **Detection Summary** pane \\\u003e **Detection window** field (2).\n - Detection timestamp appears is in the **Detection Summary** pane \\\u003e **Alerts detected at** field (3).\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]