0
所以我查詢Logstash與此查詢,返回所有的事情從堆棧的頂部:如何Logstash爲「看着」標記事件
{
"query": {
"match_all": { }
},
"size": 7,
"_source": {
"includes": [ "transport", "dest", "packet_source", "id_orig_p", "id_orig_p", "id_orig_h", "conn_state", "id_resp_h", "id_resp_p", "service", "proto" ]
} ,
"sort": [
{
"@timestamp": {
"order": "desc"
}
}
]
}
然而,當我查詢數據然後我得到重複如果沒有新的數據進來。有沒有辦法標記每個唯一的事件ID爲「LookedAt」與整數字段或什麼?
我需要這樣做來減少我在C#中的查詢的垃圾回收,但存儲所有的ID和做字符串比較是相當沉重的,而且當我有Logstash時似乎沒有必要。
我這樣做時,遇到下列錯誤: '{ 「錯誤」:{ 「ROOT_CAUSE」: { 「類型」: 「parsing_exception」, 「理由」:「[系列]查詢呢不支持[runtime_timestamp] 「 」線「:5, 」欄「:9 } ], 」類型「: 」parsing_exception「, 」原因「:」[範圍]查詢不支持[runtime_timestamp] 「, 」line「:5, 」col「:9 }, 」status「:400 }' – BenjaFriend
'runtime_timestamp'字段的類型是什麼? – Val
是這個工作 – BenjaFriend