【问题标题】:Why are *.raw fields empty in Kibana?为什么 Kibana 中的 *.raw 字段为空?
【发布时间】:2016-01-17 09:06:09
【问题描述】:

带有标准配置的ELK栈(deviant/docker-elk)

模板http://localhost:9200/logstash-alimentaris/_mapping/?pretty=true设置为:

{
   "string_fields": {
      "mapping": {
         "fielddata": {},
         "index": "analyzed",
         "omit_norms": true,
         "type": "string",
         "fields": {
            "raw": {
               "ignore_above": 256,
               "index": "not_analyzed",
               "type": "string",
               "doc_values": true
            }
         }
      },
      "match": "*",
      "match_mapping_type": "string"
   }
}

在 Kibana 中,所有原始字段都是空的。有哪些方法可以调查阻碍 Elasticsearch 填充原始字段的原因? 一种可能性是创建自定义模板:Change default mapping of string to "not analyzed" in Elasticsearch 但是,据记载,原始索引开箱即用,在许多情况下,坚持使用默认配置会更好。有哪些可能的解决方案、提示?

【问题讨论】:

  • 所以答案是它们可以用于可视化但在 kibana 中>发现它们无法显示
  • 没错,它们不会显示在“发现”选项卡中,因为显示它们没有任何附加价值,因为它们的内容与主字段完全相同。不过,正如您所见,它们在可视化中派上用场,尤其是在构建术语聚合时。

标签: logstash kibana-4


【解决方案1】:

Kibana 中的逻辑是不在发现窗格中显示原始变量。它们仅在选择“显示缺失字段”时显示,然后它们被表示为空。 在可视化中,可以而且应该在大多数聚合中使用 .raw 字段。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-08-29
    • 1970-01-01
    • 1970-01-01
    • 2022-01-04
    相关资源
    最近更新 更多