I created a custom parser extension for Qumulo and mapped the following values to additional.fields:
additional.fields["before_ctime"]
additional.fields["after_ctime"]
additional.fields["before_mtime"]
additional.fields["after_mtime"]
additional.fields["before_size"]
additional.fields["after_size"]
I can successfully see these fields populated in Search/Event Viewer for:
metadata.log_type = "QU_FS"
metadata.product_event_type = "fs_write_metadata"
for eg:
additional.fields["before_ctime"] = 2026-08-04T15:34:56.456288103Z
additional.fields["after_ctime"] = 2026-08-04T15:34:56.46247726Z
additional.fields["before_mtime"] = 2026-08-04T15:34:56.456288103Z
additional.fields["after_mtime"] = 2026-08-04T15:34:56.46247726Z
additional.fields["before_size"] = 0
additional.fields["after_size"] = 23
Eg:
events:
$e.metadata.log_type = "QUMULO_FS"
$e.metadata.product_event_type = "fs_write_metadata"
$log_id = $e.metadata.product_log_id
match:
$log_id over 1h
outcome:
$count = count($e.metadata.id)
condition:
$e
What is the recommended/supported method for displaying custom parser-extension values stored in additional.fields[]within Native Dashboard table widgets?
Is there a specific YARA-L syntax required, or are there limitations when using additional.fields[] in dashboard outcomes?


