Кибана: нежелательная двойная сортировка (почему мой сохраненный поиск сортируется по @timestamp?)

у нас есть классическая настройка ELK и создана панель инструментов для просмотра сообщений журнала. мы хотим отсортировать сообщения журнала по отметке времени в файле журнала, но в данный момент он сортируется по времени вставки (или это время чтения файла?)

Столбцы:

  • @timestamp: вставить время
  • Timestamp: временная метка проанализированного журнала.

Я пытался изменить сортировку журналов на панели инструментов, но это приводит к странным эффектам. Немного покопавшись, я обнаружил: данные теперь сортируются по 2 столбцам: @timestamp и Timestamp.

Итак, вопрос: почему он вообще сортируется по @timestamp и как этого избежать? (Или я мог бы избежать проблемы, заставив файловые биты поместить значение Timestamp в @timestamp, но я действительно хотел бы понять проблему...)

снимок экрана с созданным эластичным запросом (из расширенного поиска) kibana: Сохраненный поиск на панели инструментов

Кстати: столбец Timestamp настроен в отображении индекса как поле фильтра времени

поля фильтра времени


person mabr    schedule 05.05.2020    source источник


Ответы (2)


РЕДАКТИРОВАТЬ

Должно быть, кто-то вручную отсортировал столбец и сохранил отчет: введите здесь описание изображения


ОРИГИНАЛ

Я думаю, что вы выбрали один из них, когда создавали шаблон индекса Kibana. Это должно помочь:

введите здесь описание изображения

И тогда либо первый, либо последний вариант:

введите здесь описание изображения

person Joe Sorocin    schedule 05.05.2020

Я нашел проблему: сохраненный запрос был отсортирован по «невидимому» столбцу «@timestamp».

Решение:

  • снова добавить столбец "@timestamp"
  • установите сортировку на «Timestamp»
  • удаление сортировки по "@timestamp"
  • снова удалить столбец «@timestamp»
person mabr    schedule 06.05.2020