【发布时间】:2018-03-30 00:56:16
【问题描述】:
我是 Kibana 的新手。
我有以下问题:我通过 logstash 发送到 elasticsearch 的字段不能在“可视化”的许多情况下使用,我注意到它们标有“?”而不是像官方字段那样的“t”。
官方领域我指的是由
定义的filter => {message => "%{COMBINEDAPACHELOG}"}
在 logstash.conf 上。
当我使用时:
filter => {"message" => "%{TIMESTAMP_ISO8601:timelog} %{INT:id} %{QUOTEDSTRING:status} %{NUMBER:rkey} %{QUOTEDSTRING:origin} %{QUOTEDSTRING:resource} %{QUOTEDSTRING:result} %{QUOTEDSTRING:statuselastic} %{QUOTEDSTRING:statusmongo} %{QUOTEDSTRING:statusmkp} %{QUOTEDSTRING:my_message} %{TIMESTAMP_ISO8601:created_at} %{TIMESTAMP_ISO8601:last_update}"}
所以,我的字段标有“?”并且不能用于“可视化”。
这里是印刷品:
我已经尝试使用“映射”来设置“类型”属性。但没有成功。 我也尝试编辑“管理”->“索引模式”上的字段,但用“?”标记的字段也不在。
【问题讨论】:
标签: elasticsearch logstash kibana