هل يمكنك دمج البحث مع الاستعلامات الفرعية؟
(مثل Splunk مع الأنبوب)
صِف الميزة :
في شريط الأدوات ، سيكون من المثير للاهتمام أن تتمكن من البحث مع نتائج استعلام آخر.
هل يمكنك تقديم بعض الأمثلة عن كيفية استخدام هذا؟ يدعم شريط مرشح Kibana استعلام Elasticsearch الكامل DSL ، لذا يمكنك صياغة أي استفسارات يدعمها ES.
لغة استعلام Bargs Splunk أكثر من مجرد لغة استعلام. إنه لغة معالجة البحث. يوفر مستوى ضغط البيانات هذا إمكانية وصف خط أنابيب البيانات: التصفية ، والتجميع ، والتحول.
إن اتباع الأشياء مفقود بالتأكيد في لغة لوسين:
كل هذه الأشياء التي يمكنك الحصول عليها بالتأكيد إذا كنت ستستخدم عناصر تحكم Kibana UI متعددة ، لكن Splunk يوفر تجربة مستخدم أفضل إذا كنت تعرف لغة الاستعلام (!).
فيما يلي مثال على السيناريو:
أرغب في البحث في جميع سجلات HTTP لتصور مقدار الردود 200 مقابل 500.
في سبلنك
index=haproxy (status=500 OR status=200) | timechart count by status
في هذا الاستعلام ، | timechart count by status
يساوي تجميعين (!) نطبقهما على النتائج التي نحصل عليها من الاستعلام index=haproxy (status=500 OR status=200)
في Kibana (الإصدار 6.2.1)
status:200 OR status:500
كما ترى ، من غير الملائم إجراء تحليلات مخصصة باستخدام Kibana. حتى إنشاء لوحات المعلومات في Splunk أسهل بكثير مما هو عليه في Kibana.
شكرا على التفاصيلtorinaki. لقد بدأنا بالفعل العمل على لغة استعلام جديدة ستمكننا من بناء ميزات مثل التي وصفتها. إليك تذكرة العصف الذهني حيث كنا نحتفظ بقائمة رغبات بالميزات التي نرغب في إضافتها. لقد ربطت بتعليقك حتى لا نفقد السياق ولكن لا تتردد في التعليق مباشرة على تلك التذكرة إذا كان هناك أي شيء آخر ترغب في إضافته. سأغلق هذه المشكلة نظرًا لأنه تم استبدالها بمزيد من التذاكر المحدثة حول لغة الاستعلام الجديدة.
التعليق الأكثر فائدة
لغة استعلام Bargs Splunk أكثر من مجرد لغة استعلام. إنه لغة معالجة البحث. يوفر مستوى ضغط البيانات هذا إمكانية وصف خط أنابيب البيانات: التصفية ، والتجميع ، والتحول.
إن اتباع الأشياء مفقود بالتأكيد في لغة لوسين:
كل هذه الأشياء التي يمكنك الحصول عليها بالتأكيد إذا كنت ستستخدم عناصر تحكم Kibana UI متعددة ، لكن Splunk يوفر تجربة مستخدم أفضل إذا كنت تعرف لغة الاستعلام (!).
فيما يلي مثال على السيناريو:
أرغب في البحث في جميع سجلات HTTP لتصور مقدار الردود 200 مقابل 500.
في سبلنك
في هذا الاستعلام ،
| timechart count by status
يساوي تجميعين (!) نطبقهما على النتائج التي نحصل عليها من الاستعلامindex=haproxy (status=500 OR status=200)
في Kibana (الإصدار 6.2.1)
كما ترى ، من غير الملائم إجراء تحليلات مخصصة باستخدام Kibana. حتى إنشاء لوحات المعلومات في Splunk أسهل بكثير مما هو عليه في Kibana.