我有一些服務器日誌轉儲到elasticsearch。日誌包含條目,如'action_id':'AU11nP1mYXS3pt6INMtU','action':'start','time':'March 31st 2015, 19:42:07.121'
和'action_id':'AU11nP1mYXS3pt6INMtU','action':'complete','time':'March 31st 2015, 23:06:00.271'
。完全相同的action_id指的是單個動作,我對完成某個動作需要多長時間感興趣。如何在elasticsearch中對時間戳進行減號操作?
我並不真正瞭解構建我的問題的elasticsearch方法,但我會盡我所能:如何基於從其花費的時間跨度定義的自定義度量標準在'action_id'上進行聚合'action':'start'
至'action':'complete'
?
我使用kibana
進行可視化,如果有幫助。
你知道,如果它是可以做到與kibana 4腳本字段(或任何其他選項)一樣嗎? –
這可能是正確的,但我不能讓它特別是沒有kibana工作,但它似乎很容易實現與logstash和重建索引。無論如何,我都沒有問題重新編碼,這對於elasticsearch來說是不可避免的。 – lingxiao