Back to Beats

elastic_ntfs_partitions

x-pack/osquerybeat/ext/osquery-extension/docs/tables/elastic_ntfs_partitions.md

9.5.01.3 KB
Original Source

% This file is generated! See ext/osquery-extension/cmd/gentables.

elastic_ntfs_partitions

Windows disk partition layout information from IOCTL_DISK_GET_DRIVE_LAYOUT_EX

Platforms

  • ❌ Linux
  • ❌ macOS
  • ✅ Windows

Description

Returns all partitions detected on the system

Schema

ColumnTypeDescription
deviceTEXTDevice name (e.g. "\.\PHYSICALDRIVE0")
drive_letterTEXTDrive letter assigned to the partition (e.g. "C:")
idTEXTPartition id
numberBIGINTPartition number (e.g. 1)
styleTEXTPartition style (e.g. MBR, GPT, RAW)
typeTEXTPartition type (e.g. "System", "Basic", "Recovery")
starting_offsetBIGINTStarting offset of the partition in bytes
lengthBIGINTLength of the partition in bytes
attributes_maskTEXTRaw partition attributes bitmask value, formatted as hexadecimal string (e.g. "0x0000000000000001")
attributesTEXTHuman-readable partition attributes (e.g. "RequiredPartition,NoDriveLetter")
nameTEXTPartition name (e.g. "Basic data partition")

Examples

List all partitions

sql
SELECT * FROM elastic_ntfs_partitions;

Notes

  • Windows only
  • elastic_ntfs_volumes