0
我正在處理涉及在Remedy日誌文件中搜索不同模式的項目。 logstash將消息字段分解爲多個字段JSON文檔或手動創建只有一個字段的JSON文檔併爲其提供elasticsearch是有利的。據我所知,elasticsearch在只有一個字段的手工生成的JSON文檔中表現良好。所以我必須在這些應用程序中真正使用logstashElasticsearch查詢性能是否有多個字段與單個字段?
我正在處理涉及在Remedy日誌文件中搜索不同模式的項目。 logstash將消息字段分解爲多個字段JSON文檔或手動創建只有一個字段的JSON文檔併爲其提供elasticsearch是有利的。據我所知,elasticsearch在只有一個字段的手工生成的JSON文檔中表現良好。所以我必須在這些應用程序中真正使用logstashElasticsearch查詢性能是否有多個字段與單個字段?
通過將所有內容放入單個字段中,您將只限於搜索elasticsearch的功能。雖然elasticsearch是一個非常強大的搜索引擎,但是我限制自己僅僅搜索就沒什麼意義。通過將數據拆分爲字段,您將能夠釋放彈性搜索和使用的全部分析能力,例如,Kibana可以將您的數據可視化。僅舉一個例子,通過簡單地提取時間戳字段,您不但可以搜索某些事件,還可以繪製這些事件如何及時分發的直方圖。通過提取事件和來源的嚴重性,您將能夠查看哪些來源導致大部分問題等。我認爲這是值得長期努力的。