【发布时间】:2015-11-02 23:13:37
【问题描述】:
我正在尝试使用 Kibana 来计算两个日志事件之间的持续时间。我遇到的问题是日志没有唯一标识符。我必须根据某些列对它们进行分组。在发现选项卡中,我将其设置为这样。我搜索了“通讯”和“drum sw”,并按时间排序。
1: September 10th 2015, 03:04:41.000 Communication Failure drum sw 939
2: September 10th 2015, 03:04:46.000 Communication Normal drum sw 939
3: September 10th 2015, 03:28:07.000 Communication Failure drum sw 2305
4: September 10th 2015, 03:28:13.000 Communication Normal drum sw 2305
有没有办法按地区(sw)和设备类型(SW)对这些日志进行分组?除此之外,如何创建计算字段来确定事件之间的持续时间?
因此,前两者之间的持续时间为 5 秒:例如:(当前时间)-(结束时间)= 5 秒。这是我会在脚本领域做的事情吗?
我正在使用最新版本的 ELK 配置。 Kibana 4.2 elasticsearch 和 logstash 2.0.0。
谢谢!
【问题讨论】:
标签: logging elasticsearch logstash kibana