2016-05-10 42 views
0

我需要僅可視化具有某個字段的消息(名爲Status)。該字段未顯示在所有文檔中。Kibana - 僅在某些情況下將消息可視化

我試着添加一個子桶並將Status寫爲過濾器..但是我沒有得到任何結果。

當前消息拆分(目前僅按進程名..如前所述,我只有那些在文檔Status領域需要):

enter image description here

回答

1

您可以通過搜索在搜索框中搜索_exists_:Status有狀態字段的文檔。

檢查:https://www.elastic.co/guide/en/elasticsearch/reference/current/query-dsl-query-string-query.html#_field_names

+0

我可以將它嵌入到我的可視化中,而不必每次都將它寫入搜索框中嗎? – ohadinho

+0

您可以使用該搜索保存可視化,並在儀表板中使用該可視化。如果你是這個意思。 – alpert

+0

但是如何?當我嘗試使用該搜索保存可視化時,重新打開後,我再次看到「*」而不是「_exists_:狀態」 – ohadinho

1

您應該使用的過濾器。請試着去改變它,如下面的圖像給出:

enter image description here

+0

我可以添加過濾器,以我的形象化不使用子鬥? (我的意思是作爲第一次分裂的一部分)。 – ohadinho

+0

是的,你可以做到 –

相關問題