电子数据展示中的文档元数据字段

下表列出了 Microsoft Purview 电子数据展示中文档的元数据字段。 有关在电子数据展示案例中收集数据时搜索 Microsoft 365 内容位置时的可搜索属性的详细信息,请参阅 在电子 数据展示中为案例创建搜索查询。

提示

开始使用 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®,探索使用 AI 的强大功能更智能、更快速地工作的新方法。 详细了解 Microsoft Purview 中的 智能 智能 Microsoft Security Copilot 副驾驶® 副驾驶®。

下表提供以下信息:

  • 字段名称:报表中包含的 items.csv 元数据字段的名称。 在分析在审阅集中运行之前,不会显示某些元数据字段值。 这些字段使用星号 (*) 突出显示。
  • 说明:元数据字段的说明。
  • 直接导出:如果元数据字段值填充为从搜索直接导出。
  • 添加到审阅集:如果在将搜索结果添加到审阅集时填充元数据字段值。
  • 审阅集导出:如果在从审阅集导出项目时填充元数据字段值。

注意

使用“仅报表”选项导出搜索结果 (而不包含内容) 时,某些元数据字段可能不会完全填充。 仅报告导出依赖于索引属性,这些属性可能不会反映所有项的最新或完整元数据。 要确保准确填充所有元数据字段,请 使用内容导出搜索结果。 “导出包含数据”将全面检查每个项,并返回完整的元数据值,如下表所述。

字段名 说明 直接导出 添加到审阅集 审阅集导出
添加者 指示项目如何包含在此过程中,无论它是来自 IndexQuery、 AdvancedIndexed 还是 PartiallyIndexed 的匹配项。 是 是 是
所有保管人 和CustodianDeduped custodians字段的联合。 否 是 是
附件名称 电子邮件项目的附件名称列表。 否 是 是
作者 文档元数据中的作者。 是 是 是
BCC 邮件类型的密件抄送字段。 格式为 DisplayName <SMTPAddress>。 仅当从发件人邮箱收集电子邮件时,此字段才可用。 是 是 是
已展开密件抄送 已展开电子邮件密件抄送字段中的值。 仅当从发件人邮箱收集电子邮件时,此字段才可用。 例如,如果“密件抄送”是通讯组列表,则此字段显示密件抄送及其所有成员。 是 是 是
类别 在 Outlook 中应用于电子邮件项目的类别标签。 此字段仅适用于位于应用了类别标签的邮箱中的邮件。 是 是 是
CC 消息类型的抄送字段。 格式为 DisplayName <SMTPAddress>。 是 是 是
CC 已展开 已展开电子邮件或邮件的抄送字段。 如果 CC 字段是通讯组列表,则 Cc 展开字段将包含其成员的列表。 仅当从发件人的邮箱中收集项目时,此扩展才可用。 是 是 是
频道名称 Teams 频道和专用频道: 频道。 是 是 是
客户端对话 ID Exchange 电子邮件或 Teams 对话 ID。 否 是 是
复合路径 显示项目在源系统中的完整位置的路径, (如邮箱或 SharePoint) ,包括源名称,以描述项目的来源。 是 是 是
包含已删除的消息 布尔字段,指示项目是否包含已删除的邮件。 是 是 是
包含已编辑的消息 布尔字段,指示项是否包含已编辑的消息。 是 是 是
内容源应用程序 内容来源的应用程序。 例如,用于存储在 SharePoint 中的文档和列表项的 SharePoint ;适用于 Teams 消息、聊天和频道内容的 MicrosoftTeams 。 此字段仅适用于顶级项和云附件。 嵌入附件行的此字段为空,因为它们是父邮件的子项。 使用父 ID 字段查找父项的值。 否 是 是
对话索引 同一对话中每个项目的索引。 否 是 是
对话名称 Teams 公告帖子的子标题或 Teams 频道帖子的标题。 是 是 是
对话主题 此字段取决于内容类型。 电子邮件:通常是电子邮件的主题,不带转发或回复。 Teams 一对一聊天:第一封邮件的前 40 个字符。 Teams 1:N 聊天:群聊的名称;如果不可用,则为第一封邮件的前 40 个字符。 Teams 频道发布: 发布标题或公告副标题;如果不可用,则为第一封邮件的前 40 个字符。 否 是 是
对话类型 聊天对话的类型。 值为:Teams 1:1 和群组聊天以及所有 Viva Engage 对话:组。 是 是 是
已创建 项创建时间的日期和时间。 是 是 是
创建者 按 SharePoint 中的值创建。 是 是 是
Custodian 项目关联的保管人的 SMTP 地址。 否 是 是
数据源 从中收集项目的人员或组的数据源名称。 是 是 否
日期1 日期是取决于文件类型的计算字段:

- Email:发送日期。 有关电子邮件草稿,请参阅注释 2。
- Email attachments:文档的上次修改日期;如果不可用,则为父级的发送日期。
- 嵌入文档:文档的上次修改日期;如果不可用,则为父级的上次修改日期。
- (包含新式附件的 SharePoint 文档) : 文档的上次修改日期;如果不可用,则为 SharePoint 上次修改日期。
- 非 Office 365 文档: 上次修改日期。
- 会议:会议开始日期。
- 语音邮件:发送日期。
- IM:发送日期。
- Teams:发送日期
是 是 是
已删除重复的复合路径* 电子邮件 (完全重复的文档的复合路径列表:基于内容,文档:基于哈希) 。 不适用 不适用 是
已删除重复的保管人* 根据内容查看与电子邮件完全重复 (文档的保管人列表;基于哈希) 的文档。 不适用 不适用 是
删除了重复的文件 ID* 基于内容的电子邮件与电子邮件完全重复的文档的文件 ID 列表 (;基于哈希) 的文档。 不适用 不适用 是
已删除重复的组文件 ID* 基于内容的组文件 ID 列表,这些文档与电子邮件完全重复 (;基于哈希) 的文档。 不适用 不适用 是
删除了重复的线程文件 ID* 基于内容的与电子邮件完全重复 (文档的线程文件 ID 列表;基于哈希) 的文档。 不适用 不适用 是
检测到的语言 项中标识的语言,通常由区域设置代码 (表示,例如 en-us) ,由 SharePoint 确定。 否 是 是
DG 扩展结果 指示通讯组成员身份的扩展是否成功。 将电子邮件发送到通讯组时,其他字段(如“收件人已展开”、“抄送已展开”或“密件抄送已展开”)会捕获已展开的成员身份。 如果发件人处于保留状态,这些值将保存在发件人的邮箱副本中。 此字段记录该扩展过程中的失败。 是 是 是
文档作者 文档元数据中的作者。 是 是 是
文档注释 文档元数据中的注释。 否 是 是
Doc company Company 的详细信息。 否 否 是
文档创建日期 从文档元数据创建日期。 否 是 是
文档索引 文档在其层次结构系列中的位置,其中值 0 表示根 (顶层项) ,较高的数字表示另一个文档中的嵌入级别增加。 否 是 是
Doc 关键字 文档元数据中的关键字。 否 否 否
Doc subject 文档元数据中的主题。 否 是 是
文档模板 文档元数据中的模板。 否 否 是
文档 ID 索引 仅在单个邮箱中唯一的项目的内部索引标识符;不同邮箱 (中的项目(包括同一用户的不同存档邮箱)) 可以共享相同的值。 是 是 是
文档 ID 路径 表示项 ID 的层次结构序列,显示项嵌入到另一个项中时的关系。 单个 ID 表示没有父项的顶级项。 否 是 是
主要主题* 为分析计算的主要主题。 不适用 不适用 是
Email 操作 值为 None、 Reply 或 Forward ,并且基于邮件的主题行。 是 是 是
Email date sent 消息的发送日期。 对于聊天,是脚本中的开始日期。 有关电子邮件草稿,请参阅注释 2。 是 是 是
Email 送达回执 布尔字段,指示发件人是否请求电子邮件的送达回执。 否 否 是
Email 重要性 消息的重要性:低;正常;高 是 是 是
Email Internet 标头 电子邮件中的完整邮件头集 否 是 是
Email 级别 指示邮件在其所属的电子邮件线程中的级别;附件继承其父邮件的值。 否 否 否
Email 参与者域 所有参与者的域列表。 是 是 是
Email 已读回执 如果发件人端收到已读回执,则为 True 或 false 值。 否 是 是
Email 收件人域 邮件收件人的所有域的列表。 是 是 是
Email recipients 邮件 (收件人、抄送、密件抄送) 的所有收件人的列表。 是 是 是
Email sender domain 发件人的域。 是 是 是
Email set 已停用的字段。 否 否 否
Email thread 已停用字段 否 否 否
错误详细信息 如果“状态”不成功,此字段将显示与项关联的所有警告和错误。 是 是 是
提取的内容类型 项目的 MIME 媒体类型。 例如,image/jpeg、application/vnd.ms-outlook、text/plain;charset=windows-1252, video/mp4. 此类型标识提取内容的格式。 否 是 是
提取的文本长度 提取的文本中的字符数。 否 是 是
提取的文本路径 导出中提取的文本文件的路径。 此路径仅适用于审阅集导出,并且仅当用户在设置中选择 导出文本文件 时。 否 否 是
家庭重复集* (相同内容和所有相同附件) 的系列的数字标识符。 不适用 不适用 是
家庭 ID 将附件和从电子邮件和聊天中提取的项目与其父项目组合在一起。 此分组包括聊天或电子邮件以及所有附件和提取的项目。 否 是 是
家庭规模 系列中的文档数。 否 是 是
文件类 对于 SharePoint 和 OneDrive 中的内容: 文档。 对于来自 Exchange 的内容:Email 或 Attachment。 对于来自 Teams 或 Viva Engage 的内容:对话。 否 是 是
文件扩展名 文件的扩展名,如 .csv、.pdf、.html、.txt、.jpg 等。 是 是 是
文件 ID 案例中唯一的文档标识符。 否 是 是
文件名 项的本机文件名。 是 是 是
组 ID 将电子邮件和文档的所有项目组合在一起。 对于电子邮件,此分组包括邮件、所有附件和提取的项目。 对于文档,此分组包括文档和任何嵌入项。 否 是 是
组代表 ID* 相同组中每组精确重复项的数字标识符。 组代表 ID 对应于组中选定代表的文档 ID。 不适用 不适用 是
有附件 指示邮件是否包含附件。 某些项目实际上嵌入在电子邮件 (.png 或 .html) 中时,可能会指示它们有附件。 在审阅集中查看时,电子邮件项不会有任何与之关联的附件。 是 是 是
包含文本 布尔字段,指示项是否包含可提取的文本内容;可能的值为 True () 文本存在,或 False (没有可用的文本) 。 是 是 是
具有唯一附件* 此字段标记包含同一线程内其他电子邮件中找不到附件的电子邮件。 即使电子邮件内容重复,唯一的附件也会被标记,以确保所有相关文档都得到审查。 此字段在法律审查过程中非常重要,以确保即使电子邮件正文不唯一,也不会遗漏任何唯一证据。 不适用 不适用 是
标示符 Exchange 项目的 Internet 消息 ID 和 SharePoint 项目的 SitePropertyPath。 否 是 是
不可变 ID 分配给每个物品的不可更改标识符。 此值对于邮箱中的父项是唯一的,但附件和提取的项从其父项继承不可变 ID,因此它并非在所有项中都是唯一的。 若要唯一标识案例中的单个项,请改用“ 文件 ID ”字段。 是 是 是
回复 ID 回复邮件中的 ID。 此字段标识当前项目要答复的电子邮件或消息的唯一消息 ID。 它用于跟踪对话线程和消息关系,尤其是在线程讨论或电子邮件链中。 此字段通过将回复链接回原始邮件来帮助重建回复的上下文,但它不包含原始邮件本身的完整内容。 否 是 是
非独占类型 已停用的字段。 不适用 不适用 不适用
输入文件 ID 审阅集中最顶级项目的文件 ID。 对于附件,此 ID 是父级的 ID。 使用此 ID 将系列组合在一起。 否 是 是
Internet 消息 ID 邮件中的 Internet 消息 ID。 是 是 是
是脚本中的附件 附件是否是 Teams 脚本的一部分 是 是 是
密件抄送给我吗 布尔元数据字段,指示用户是否包含在电子邮件的密件抄送行中。 否 是 是
文档是否来自对话 布尔元数据字段,指示文档是源自 Microsoft Teams 还是 Viva Engage 对话。 是 是 是
is_draft 指示电子邮件是否为草稿。 使用此字段标识备注 2 中所述的项目。 否 是 是
已加密 指示项目是否已加密。 是 是 是
是外部的 指示电子邮件是否来自外部组织。 否 是 是
具有组代表性* 此字段指示电子邮件是否被标记为特定组中的单个代表副本。 仅将来自同一组的一封具有相同哈希的电子邮件指定为组代表。 不适用 不适用 是
非独占* 此字段标识电子邮件是否包含来自线程的所有唯一内容,包括所有以前的回复。 它确保仅审查线程中最全面的电子邮件,这对于了解对话的完整上下文而无需查看每个单独的回复至关重要。 此字段通过专注于信息量最大的电子邮件来帮助有效管理长电子邮件线程。 不适用 不适用 是
是新式附件 布尔字段,指示此文件是新式附件还是链接文件。 是 是 是
已读取 布尔字段指示收件人是打开还是查看电子邮件。 是 是 否
具有代表性* 每组精确重复项中有一个文档标记为具有代表性。 不适用 不适用 是
具有线程代表性* 此字段指示电子邮件是否被标记为特定会话中的单个代表副本。 只有一封来自同一线程的具有相同哈希的电子邮件被指定为线程代表。 不适用 不适用 是
istop for group 布尔字段,指示此项目是否为组的父项。 否 是 是
项目类 对消息项(如 IPM)的类型和结构进行分类的字段 。电子邮件注意事项 , IPM。文件以获取 文档或 IPM。Teams 聊天的 SkypeTeams.Message 。 是 是 是
项目源 项目来源的邮箱或站点。 是 是 是
最后一次修改者 上次修改文档的用户。 否 是 是
上次修改时间 文档元数据的上次修改日期。 否 是 是
上次修改时间的保留时间 用于保留目的的 SharePoint 文档上传时间。 否 否 否
加载 ID 在其中将项目添加到审阅集的负载集的 ID。 此 ID 对应于特定的“添加到审阅集”作业的作业 ID。 否 是 是
位置 ID SharePoint 位置的站点 ID 和交换位置的邮箱 ID。 是 是 是
位置子类型 指定位置的类型,如 PrimaryMailbox、 SystemMailbox、 ArchiveMailbox 或 OneDriveSite。 是 是 是
已标记为透视* 布尔字段,指示此文件是否为几乎重复集中的透视磁盘。 不适用 不适用 是
会议结束日期 项目类别项目的会议结束时间。 值为 IPM。Schedule.Meeting.Request, IPM.约会或 IPM。AppointmentSnapshot.SkypeTeams.Meeting. 是 否 是
会议名称 Teams 会议的名称。 否 否 否
会议开始日期 项目类等项目的会议开始时间。 例如, IPM。AppointmentSnapshot.SkypeTeams.Meeting. 否 否 是
消息种类 要搜索的消息类型。

可能的值:

- 联系人
- 文档
- email
- externaldata
- 传真
- im
- 日志
- 会议
- MicrosoftTeams (在 Microsoft Teams) 中返回聊天、会议和通话中的项目
- 备注
- 帖子
- rssfeeds
- 任务
- 语音邮件。
是 是 是
新式附件嵌入 URL 新式附件 URL 嵌入到项中。 否 否 否
新式附件父 ID 文档父文档的不可变 ID。 否 否 是
本机复制自 包含原始文档的 blob URL 的字段。 否 是 是
本机 MD5 MD5 哈希 (文件流的 128 位哈希值) 。 否 是 是
本机 SHA 256 SHA256 哈希 (文件流的 256 位哈希值) 。 否 是 是
ND ET 排序不包括附加 已停用的字段。 不适用 不适用 不适用
ND ET 排序,包括附加 已停用的字段。 不适用 不适用 不适用
ND 设置 已停用的字段。 不适用 不适用 不适用
组织者 会议组织者的显示名称。 否 是 是
原始文件扩展名 文件的原始文件扩展名。 否 是 是
原始路径 邮箱中的项的原始路径或 SharePoint 中的路径。 是 是 否
父级 ID 项父项的 ID。 否 是 是
父节点 电子邮件线程中最接近的前一封电子邮件。 否 否 否
参与者扩展 通过将组参与者展开到其组成参与者来列出组参与者(例如通讯组列表)的所有单个成员。 否 是 否
参与者 消息的所有参与者的列表;例如,发件人、收件人、抄送、密件抄送。 是 是 是
数据透视 ID* 在审阅集中运行分析后生成的分析字段值。 透视的 ID。 不适用 不适用 是
潜在特权* 在审阅集中运行分析后生成的分析字段值 - 如果律师-客户权限检测模型认为文档具有潜在特权,则为 True。 不适用 不适用 是
保留原始 URL 此字段捕获项目在移动到保留库之前的原始位置和版本 (PHL) 。 否 是 否
接收时间 收到电子邮件的日期和时间(采用 UTC 时区)。 有关电子邮件草稿,请参阅注释 2。 是 是 是
收件人计数 邮件中的收件人数量。 是 是 是
已编辑的文件路径 导出中编辑后的替换文件的路径。 否 否 否
编辑后的文本路径 导出中编辑后的文本文件替换的路径。 仅供 Microsoft 内部使用。 否 否 否
代表 ID* 每组精确重复项的数字标识符。 不适用 不适用 是
保留标签 应用于 Office 365 中内容的保留标签。 是 是 是
保留 URL 捕获保留项的 SharePoint 或 OneDrive 路径,通常指向其在保留库 (PHL) 中的保留版本。 是 否 否
发件人 邮件类型的发件人 (发件人) 字段。 格式为 DisplayName <SMTPAddress>。 是 是 是
发件人/作者 由项目的发件人或作者组成的计算字段。 否 是 是
敏感类型 列出是否与项关联 SIT GUID。 是 是 是
敏感度标签 应用于项的敏感度标签的 GUID。 是 是 是
设置 ID 已停用的字段。 不适用 不适用 不适用
首先设置顺序包含项 已停用的字段。 不适用 不适用 不适用
共享对象 列出有权访问 SharePoint 项的用户或组。 否 否 否
SharePoint 项目内容类型 ID 用作 SharePoint 内容类型标识符的十六进制字符串存储在 SharepointItemContentTypeID 字段中,该字段有助于标识项的内容类型并将 SharePoint 内容映射到基质的灵活架构中。 是 是 否
相似度百分比* 指示文档与几乎重复集的透视点的相似程度。 不适用 不适用 是
Size 项目的字节数。 是 是 是
源 ID 邮箱的 SMTP 或项目源站点的 URL。 是 是 否
SPO 文档链接 与项目关联的 SharePoint 文档路径。 它引用文档在 SharePoint 中的位置。 否 是 是
SPO 保留原始文档唯一 ID 分配给根据保留策略在 SharePoint 中保留的文档的唯一标识符。 否 是 是
SPO 唯一 ID 从中检索文档的 SharePoint 的唯一 ID。 否 是 是
状态 物料在过程中的总体状态;项是成功还是遇到问题的指示。 值为 “成功”、“ 检索错误”、“ 已跳过”等。 是 是 是
主题/标题 由项目的主题或标题组成的计算字段。 是 是 是
标记 应用于项的标记仅适用于审阅集导出项。 否 否 是
目标路径 导出包 .zip 文件中项的目标路径。 是 否 是
团队名称 Teams 频道的名称。 是 是 否
Teams 公告标题 Teams 公告帖子的标题。 是 是 否
Teams 频道 Teams 频道名称。 仅适用于 Microsoft Teams 内容。 否 是 是
主题列表* 为分析计算的主题列表。 不适用 不适用 是
线程参与者域* 线程中所有参与者的域。 不适用 不适用 是
线程参与者* 线程中的参与者。 不适用 不适用 是
主题代表 ID* 同一线程中每组精确重复项的数字标识符。 主题代表 ID 对应于组中选定代表的文档 ID。 不适用 不适用 是
标题 文档的标题。 否 是 是
To 电子邮件和消息的 To 字段值。 是 是 是
To 展开 展开的电子邮件或邮件的 “收件人 ”字段,也就是说,如果“收件人”字段是通讯组列表,则“收件人”展开的字段将包含其成员的列表。 仅当从发件人的邮箱中收集项目时,此扩展才可用。 是 是 是
类型 项内容的类型。 例如, 消息。 是 是 是
版本组 ID 将同一文档的不同版本组合在一起。 否 是 是
版本号 从 SharePoint 或 OneDrive 收集的文档的版本号。 此版本号与 SharePoint 和 OneDrive 用户体验的版本历史记录中显示的版本号匹配。 否 是 是
已修正 指示错误修正过程是否修正了此项。 仅适用于审阅集导出。 否 否 是
Word count 提取的文本的字数统计。 否 是 是
Workload 指示项目来自哪个工作负载,Exchange 或 SharePoint。 是 是 是

注意

1 在电子数据展示搜索中使用 日期 条件时,可能会在结果中发现差异,因为 Microsoft 365 内容类型存储和解释日期的方式不同。 例如,电子邮件、文档和 Teams 消息可能具有多个与日期相关的元数据字段,例如“已创建”、“上次修改”、“已接收”和“已发送”。 日期条件对这些项的应用可能有所不同,具体取决于内容源和查询。

要提高准确性并获得所需的结果,请使用日期范围而不是特定日期。 将日期条件与关键字或其他元数据过滤器相结合,以缩小结果范围。 在完成导出之前,查看搜索统计信息并预览结果以验证搜索结果。

2 草稿电子邮件项目在 Received、Email date ssent 和 Date 字段中带有值,即使邮件从未实际发送或接收。 这些值反映了存储在项上的基础 Exchange 属性,不应被解释为实际的发送或交付事件。

使用 草稿字段 标识这些项。 由于计算的 “日期 ”字段派生自电子邮件的“发送日期”,因此搜索和审阅集查询中的日期范围条件也可能意外返回草稿。 筛选条件 审阅或生产需要日期准确性的草 稿 。