【发布时间】:2017-05-26 08:00:47
【问题描述】:
我正在通过 logstash 添加一个新字段,如下所示:
if [message] =~ /.+SLOW QUERY/ {
grok {
match => ["message", "SLOW QUERY.+%{NUMBER:slow_query:double}ms"]
}
}
但该字段是使用类型字符串创建的。
获取 indexName/_mapping 输出
"slow_query": {
"type": "text",
"norms": false,
"fields": {
"keyword": {
"type": "keyword"
}
}
为了解决这个问题,我将数据重新索引到具有正确数据类型(双精度)的新索引中,但第二天(每天自动创建索引)创建的索引包含字符串数据类型。
注意: elasticsearc.yml 没有设置(除了集群/节点名称),全部默认
- 如何在 elaticsearch 的新索引中确定映射?
- 如何强制新索引为 slow_query 字段采用正确的数据类型(双精度)?
- 是否有某种索引模板?
【问题讨论】:
标签: elasticsearch logstash elastic-stack