【发布时间】:2020-10-27 18:38:45
【问题描述】:
我正在尝试从 ELK Kibanadiscover 部分的消息字段中查找与电子邮件匹配的数据,我正在使用以下方法获得结果:
@message:"abc@email.com"
但是,生成的结果包含一些不应匹配电子邮件的其他消息,我无法为此构建解决方案。
结果是(出于安全原因,数据已被清理):
@message:[INF] [2020-07-07 12:54:51.105] [PID-1] : [abcdefg] [JID-5c] [数据] LIST_LOOKUP:abc@email.com |个人资料中的用户列表 |姓名 | 用户名@id:355502086986714
@message:[INF] [2020-07-07 12:38:36.755] [PID-2] : [abcdefg] [JID-ed2] [数据] LIST_LOOKUP:abc@email.com |个人资料中的用户列表 |姓名 | 用户名@id:355501869671304
@message:[INF] [2020-07-07 12:19:48.141] [PID-3] [abc@email.com]: [c5] [data] 在 11 毫秒内完成 200 OK @id:355501617979964834
@message:[INF] [2020-07-07 11:19:48.930] [PID-5] [abc@email.com]: [542] [数据] 在 9 毫秒内完成 200 OK @id:35550081535
虽然我希望它是:
@message:[INF] [2020-07-07 12:19:48.141] [PID-3] [abc@email.com]: [c5] [data] 在 11 毫秒内完成 200 OK @id:355501617979964834
@message:[INF] [2020-07-07 11:19:48.930] [PID-5] [abc@email.com]: [542] [数据] 在 9 毫秒内完成 200 OK @id:35550081535
我尝试过使用@message: "[PID-*] [abc@email.com]"、@message: "\[PID-*\] \[abc@email.com\] \:"、@message: "[abc@email.com]"、@message: *abc@email.com* 和一些类似的搜索,但没有成功。
请让我知道我在这里缺少什么以及如何使用 discover 和 KQL/Lucene 在 ELK kibana 中进行有效的潜文本搜索。
这是我的索引的映射(我正在从 cloudwatch 日志中获取数据):
{
"cwl-*":{
"mappings":{
"properties":{
"@id":{
"type":"string"
},
"@log_stream":{
"type":"string"
},
"@log_group":{
"type":"string"
},
"@message":{
"type":"string"
},
"@owner":{
"type":"string"
},
"@timestamp":{
"type":"date"
}
}
}
}
}
【问题讨论】:
标签: elasticsearch lucene kibana amazon-elasticsearch