Kibana
理解数据Kibana4
的功能Elasticsearch
聚合Kibana4
广泛使用Elasticsearch
的聚合和子聚合为可视化提供多种聚合功能。主要包含两种类型的聚合Bucketing
):生成一系列的桶,每个桶都有一组文档,例如短语、范围、直方图等Scripted fields
)用于索引数据的动态计算例如,某字段需要在显示之前乘以100,就可以将它存储为衍生字段,但衍生字段不能被搜索
Kibana
界面@timestamp
字段的默认直方图;对应搜索结果的命中数Kibana
使用Lucene
查询语法来搜索索引数据。你也可以在Elasticsearch
中使用Elasticsearch Query DSL
搜索语法:https://lucene.apache.org/core/8_5_2/queryparser/org/apache/lucene/queryparser/classic/package-summary.html#package.description
AND
"Learning" AND "ELK":搜索同时包含这两个单词的文档
OR
"Logstash" OR "ELK":包含Logstash或包含ELK的所有文档
NOT
"Logstash" NOT "ELK":包含Logstash但不包含ELK的所有文档
("Logstash" OR "ELK" AND "Kibana"):包含Kibana并且包含ELK或者Logstash的所有文档
plan*:将搜索所有形如plans、plant、planting等的文档 plan?:匹配plant、plans等文档 ?和:?和不能用作搜索条件的首字母
<字段名>:<字段值> title : "Learning ELK" title : "Learning ELK" AND category : "technology"
date_of_record : [20200101 TO 20200606]
volume
字段的取值在10000~20000之间的所有文档volume : [10000 TO 20000]
publish_date : [20200101 TO 20200606] AND title : "Learning ELK"
+ - && || ! ( ) { } [ ] ^ " ~ * ? : \
save search
"选项可以把搜索保存起来并用于后面的可视化。已保存的搜索可以添加到仪表盘中Load Saved Search
"选项可以打开之前已保存的搜索add
按钮让右侧面板显示指定的字段。这样可以根据fdvd
右边的结果表中显示字段的值