【问题标题】:Kibana and "not" queriesKibana 和“非”查询
【发布时间】:2022-03-30 04:20:31
【问题描述】:

我刚刚安装了一个 ELK 堆栈(1 个 t3.medium 和 ES 和 Logstash,1 个 t2.micro 和 Kibana)。
所以我终于可以看看我的日志了,最重要的是,围绕这个堆栈做一些学习!

我有很多这样的日志:
run-docker-runtime\x2drunc-moby-49fe22a2acfc527a65a195a0797694d933f00ce5771e927b8d99f6efaab1f161-runc.IfVJYS.mount: Succeeded.

我找到了一种解决方法here,但在删除所有日志之前,我想在 Kibana 内部进行一些过滤以不看到它们。

我尝试执行以下操作:

  • KQL:message: docker and not message: "*mount*Succeeded*"
  • KQL:not message: "*mount: Succeeded."
  • Lucene:NOT message: "*mount: Succeeded."

这些查询中的任何一个都删除了上述类型的消息。

我做错了什么? :)

谢谢大家

【问题讨论】:

    标签: elasticsearch lucene kibana


    【解决方案1】:

    其实lucene索引“单词”,这里单词以run开头,以mount结尾。

    所以 Lucene 查询应该更像NOT message: "run*mount" AND NOT message: "Succeeded."

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2016-12-10
      • 2015-05-11
      • 1970-01-01
      • 1970-01-01
      • 2014-11-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多