【问题标题】:Kibana subtracting the values of 2 indicesKibana 减去 2 个索引的值
【发布时间】:2017-02-16 08:04:10
【问题描述】:

我在 kibana 4 中有 2 个索引:

第一个索引基于事件的时间(创建日期)

第二个索引基于事件的时间(关闭日期)

两者都是日期值,我想创建一个查询,该查询将返回创建日期(今天)的文档总数 - 关闭日期(今天)的文档总数

如果这不可能,是否可以在一个索引中同时包含两个字段?

【问题讨论】:

    标签: elasticsearch kibana kibana-4


    【解决方案1】:

    是的,您需要将两个 date 值放在同一个索引中,以便您可以使用 scripted field 进行 减法Kibana。你可以简单地拥有你的脚本:

    doc.['date_created'].value - doc.['date_closed'].value
    

    --^------------------------------ ----------^ 确保提供准确的字段名称

    然后您可以将此脚本字段用作日期历史图表,以显示检索到的日期范围内的文档总数。

    希望这会有所帮助!

    【讨论】:

    • @Benc 有用吗?你得到想要的输出了吗?
    • 我尝试了以下名为 test 的脚本字段: doc['Entities.Ticket.Date_Created.#text'].value - doc['Entities.Ticket.Date_Closed.#text'].value 但是在 kibana 中,如果我过滤: 唯一计数:'Entities.Ticket.Date_Created.#text' = 43 唯一计数:'Entities.Ticket.Date_Closed.#text' = 6 唯一计数:'test' = 43 我有什么失踪?如果我切换创建和关闭回合,我仍然会得到 43
    • 唯一计数是您创建的脚本字段吗?我无法理解上述评论的后半部分。如果你能再详细一点?你想如何过滤Kibana?预期的输出是什么?
    • 对不起,让我从头开始,我正在尝试创建仪表板。目前我有 2 个指标可视化:1) Date_Created - 文档总数,其中 this = 今天 2) Date_Closed - 文档总数,其中 this = 今天 我现在正在尝试创建输出为 1 - 2 的第三个可视化指标。所以如果:1 = 43 2 = 6 3 = 37 这有意义吗?唯一计数是我尝试创建小部件过滤。
    • 那么第三个指标不是向您显示正确的值 (1-2) 吗?您正在使用 scripted field 来获取第三个指标中的计数,对吗?请显示您在脚本字段中使用的确切脚本!
    猜你喜欢
    • 2021-11-28
    • 1970-01-01
    • 2022-07-30
    • 2015-04-09
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-09-02
    相关资源
    最近更新 更多