Kibana: Situasi yang sangat membuat frustrasi: bidang tidak ditampilkan

Dibuat pada 19 Mei 2015  ·  3Komentar  ·  Sumber: elastic/kibana

Jadi saya memiliki acara yang SANGAT kompleks yang diindeks, sekarang saya ingin menampilkannya kepada pengguna.
Saya memiliki pesan "objek dalam array tidak didukung", jadi saya harus menggunakan copy_to: hits.messages , tetapi itu membawa masalah lain.

Tampaknya Kibana tidak dapat menampilkan bidang doc_values: true . Sebenarnya, kibana tidak dapat menampilkan bidang yang dikembalikan oleh kueri biasa melalui ES REST API.

                "fields": {
                    "hits.messages": [
                        "Access denied with code 402 (phase 2). Pattern match \"(.*)\" at TX:960009-OWASP_CRS/PROTOCOL_VIOLATION/MISSING_HEADER-REQUEST_HEADERS.",
                        "Operator EQ matched 0 at REQUEST_HEADERS.",
                        "Pattern match \"^[\\\\d.:]+$\" at REQUEST_HEADERS:Host."
                    ]
                }

Meskipun hits.messages dipetakan sebagai:

"messages" : {
"index" : "not_analyzed",
"type" : "string",
"doc_values" : true
},

itu tidak ditampilkan di Kibana. Saya dapat memvisualisasikannya, tetapi tidak dapat menampilkannya. Ini bertentangan dengan apa yang diharapkan manusia normal. Juga, jika Anda dapat mencarinya, Anda seharusnya dapat melihatnya -- dan tidak masalah apakah tambahan 8 byte RAM akan terbuang percuma.

Untuk hits.messages, Kibana memberi tahu saya: "Bidang ini ada di pemetaan elasticsearch Anda tetapi tidak di dokumen apa pun di hasil pencarian. Anda mungkin masih dapat memvisualisasikan atau mencarinya.".

Saya membaca dokumen, tetapi saya tidak pernah melihat penyebutan perilaku tersebut. Jika kibana menampilkan HANYA bidang _source , harap tulis ini dengan huruf merah besar di halaman manual utama kibana karena ini sangat penting.

Ada begitu banyak bug terbuka di trio ELK sehingga saya tidak yakin apakah saya harus mencatat tambahan atau melewatkan perangkat lunak.

Komentar yang paling membantu

menghadapi masalah sekarang. Kibana sama sekali tidak ramah pengguna

Semua 3 komentar

Ya. Kibana hanya menampilkan barang yang disimpan di _source . Maaf atas kebingungannya, itu sebabnya Anda dapat menggabungkannya, tetapi tidak menampilkannya.

Bersulang

Apa solusinya selain menggunakan logstash untuk mengatur ulang acara asli dan menyuntikkan bidang baru dengan data yang rusak/disesuaikan?

menghadapi masalah sekarang. Kibana sama sekali tidak ramah pengguna

Apakah halaman ini membantu?
0 / 5 - 0 peringkat