【问题标题】:Why the icon identification's field is a '?' and not 't' like the official example is?为什么图标标识的字段是“?”而不是像官方例子那样“不”?
【发布时间】:2018-03-30 00:56:16
【问题描述】:

我是 Kibana 的新手。

我有以下问题:我通过 logstash 发送到 elasticsearch 的字段不能在“可视化”的许多情况下使用,我注意到它们标有“?”而不是像官方字段那样的“t”。

官方领域我指的是由

定义的
filter => {message => "%{COMBINEDAPACHELOG}"}

在 logstash.conf 上。

当我使用时:

filter => {"message" => "%{TIMESTAMP_ISO8601:timelog} %{INT:id} %{QUOTEDSTRING:status} %{NUMBER:rkey} %{QUOTEDSTRING:origin} %{QUOTEDSTRING:resource} %{QUOTEDSTRING:result} %{QUOTEDSTRING:statuselastic} %{QUOTEDSTRING:statusmongo} %{QUOTEDSTRING:statusmkp} %{QUOTEDSTRING:my_message} %{TIMESTAMP_ISO8601:created_at} %{TIMESTAMP_ISO8601:last_update}"}

所以,我的字段标有“?”并且不能用于“可视化”。

这里是印刷品:

我已经尝试使用“映射”来设置“类型”属性。但没有成功。 我也尝试编辑“管理”->“索引模式”上的字段,但用“?”标记的字段也不在。

【问题讨论】:

    标签: elasticsearch logstash kibana


    【解决方案1】:

    进入索引设置并点击右上角的重新加载按钮(就在红色垃圾桶旁边 - 如果将鼠标悬停在它上面会显示刷新字段列表)。如果在将字段添加到 kibana 之后将其添加到索引,kibana 不会自动看到新字段。你必须让它知道发生了一些变化。

    【讨论】:

      猜你喜欢
      • 2023-02-26
      • 1970-01-01
      • 2012-03-26
      • 1970-01-01
      • 2018-07-07
      • 2020-08-16
      • 2018-05-31
      • 2023-03-11
      • 1970-01-01
      相关资源
      最近更新 更多