【发布时间】:2019-04-11 15:25:01
【问题描述】:
在执行 Logstash 聚合后,我得到了这个 JSON 对象响应。
"aggregations": {
"range": {
"buckets": [
{
"key": "2018-01-01T00:00:00.000Z-2018-01-31T00:00:00.000Z",
"from_as_string": "2018-01-01T00:00:00.000Z",
"to_as_string": "2018-01-31T00:00:00.000Z",
"doc_count": 13000,
"by ip": {
"doc_count_error_upper_bound": 10,
"sum_other_doc_count": 10300,
"buckets": [
{
"key": "192.168.0.1",
"doc_count": 20 <---
.
.
. (Sub-buckets for other fields containing doc_count as
well)
},
{
"key": "1.2.3.4",
"doc_count": 50 <---
}
}
]
}
}
]
}
}
我想将“doc_count”键重命名为“唯一事件数”。但是我只希望这只是用于 IP 地址存储桶的 doc_count,而不是任何其他存储桶字段。
这是我找到的解决方案之一,但它为每个字段桶重命名了 doc_count。
def rename_doc_count(obj):
for key in obj.keys():
new_key = key.replace("doc_count","Number of unique events")
if new_key != key:
obj[new_key] = obj[key]
del obj[key]
return obj
new_json = json.loads(jres, object_hook=rename_doc_count)
谁有适合我情况的解决方案?谢谢!
【问题讨论】:
标签: python elasticsearch logstash