【发布时间】:2022-03-30 04:20:31
【问题描述】:
我刚刚安装了一个 ELK 堆栈(1 个 t3.medium 和 ES 和 Logstash,1 个 t2.micro 和 Kibana)。
所以我终于可以看看我的日志了,最重要的是,围绕这个堆栈做一些学习!
我有很多这样的日志:run-docker-runtime\x2drunc-moby-49fe22a2acfc527a65a195a0797694d933f00ce5771e927b8d99f6efaab1f161-runc.IfVJYS.mount: Succeeded.
我找到了一种解决方法here,但在删除所有日志之前,我想在 Kibana 内部进行一些过滤以不看到它们。
我尝试执行以下操作:
- KQL:
message: docker and not message: "*mount*Succeeded*" - KQL:
not message: "*mount: Succeeded." - Lucene:
NOT message: "*mount: Succeeded."
这些查询中的任何一个都删除了上述类型的消息。
我做错了什么? :)
谢谢大家
【问题讨论】:
标签: elasticsearch lucene kibana