#4239·arkime

db.pl sync-files 并不为压缩的 PCAP 写入压缩元数据 (压缩、未压缩位数、包位置编码)

作者: rht-jbittner创建于 2026年9月3日更新于 2026年9月7日

在使用 `db.pl sync-files` 来恢复 arkime_files 索引中缺失的 PCAP 记录时,该命令会创建 Elasticsearch 文档,这些文档会忽略所有压缩元数据(`compression`,`uncompressedBits` 和 `packetPosEncoding`)。在使用简单压缩(如 zstd 或 gzip)的环境中,Arkime Viewer 依赖于这些字段来计算位移的数据包偏移量。由于 `db.pl sync-files` 会在不包含这些字段的情况下写入文档,因此 Viewer 会将压缩文件视为未压缩的原始 PCAP 文件,导致以下问题: