【发布时间】:2015-12-05 23:57:43
【问题描述】:
elasticsearch 1.4.5 版
kibana 4.1.1
logstash 1.5.2-1
如何在 kibana 4 的发现选项卡中构建仅在字段存在但不等于特定值时才返回结果的搜索?
我在 logstash 中有一些 apache 日志数据,我想返回所有定义了 status_code 但不等于 200 的条目。所以如果可能的值是 {undefined, 200, 403, 404, 500, etc} 我希望查看 4xx 和 5xx 错误的所有变体,但不查看未定义字段且未设置为 200 的消息。
我尝试了以下方法:
+status_code: (*) -status_code: (200)
((status_code: (*) AND NOT status_code: (200))
我还看到了对 elasticsearch curl queries 的引用,但我不确定如何将它们变成我可以在 kibana 搜索栏中使用的东西。这是一个例子:
{
"query": {
"constant_score": {
"filter": {
"bool": {
"must": {
"exists": {
"field": "status_code"
}
},
"must_not": {
"term": {
"status_code": '200'
}
}
}
}
}
}
}
谢谢!
【问题讨论】: