Ich Abfrage Logstash Also mit dieser Abfrage, die die Dinge alle von dem Stapel von oben zurück:Wie ein Ereignis markieren als „betrachtet“ in Logstash
{
"query": {
"match_all": { }
},
"size": 7,
"_source": {
"includes": [ "transport", "dest", "packet_source", "id_orig_p", "id_orig_p", "id_orig_h", "conn_state", "id_resp_h", "id_resp_p", "service", "proto" ]
} ,
"sort": [
{
"@timestamp": {
"order": "desc"
}
}
]
}
jedoch, wie ich die Abfrage Daten dann erhalte ich Duplikate, wenn keine neuen Daten eintreffen. Gibt es eine Möglichkeit, jede eindeutige Ereignis-ID als "LookedAt" mit einem ganzzahligen Feld oder etwas zu markieren?
Ich muss dies tun, um die Garbage Collection meiner Abfragen in C# zu reduzieren, aber alle IDs zu speichern und String Vergleiche zu tun ist ziemlich schwer und scheint unnötig, wenn ich Logstash habe.
bekomme ich folgende Fehlermeldung, wenn das zu tun: '{ "Fehler": { "Wurzel_Ursache": [ { "type": "parsing_exception", "Grund":„[Bereich] Abfrage tun nicht unterstützt [runtime_timestamp] " "Linie": 5, "col": 9 } ], "type": "parsing_exception", "Grund":" [Bereich] Abfrage nicht unterstützt [runtime_timestamp] ", " Zeile ": 5, " Spalte ": 9 }, " Status ": 400 } ' – BenjaFriend
Was ist der Typ Ihres Felds' runtime_timestamp'? – Val
Yup das funktioniert – BenjaFriend