Я импортировал веб-журналы в Elasticsearch
через Logstash
. Это успешно завершено.Kibana: Как визуализировать на основе двух полей
У меня есть поле в файле журнала (clientip
), которое всегда заполнено, и другое поле, которое иногда заполняется (trueclientip
). Я хочу агрегировать на основе объединения двух; например если trueclientip
не пуст, тогда используйте, чтобы в противном случае использовать clientip
.
Как это сделать с помощью визуализации в Кибане? Нужно ли создавать сценарий или есть другой подход?
Спасибо.
Если эти поля являются числами, это может сработать, в противном случае это не так. Причиной может быть использование сценариев, которые допускают только числовые поля. –
@andreistefan - это IP-адреса, поэтому они являются строками. например 127.0.0.1 – baynezy
Это не строки ;-). IP-адреса хранятся как числа внутри. –