探索仪表板
Kibana 仪表板支持过滤、时间范围调整以及交互式控件,可让您聚焦于特定数据片段或时间段。利用这些交互功能,您可以深入挖掘数据,在不同维度间比较指标,并揭示对分析至关重要的洞察。
本页面涵盖探索仪表板数据的主要方式:使用 Kibana 查询语言 (KQL) 查询、过滤胶囊 (filter pill)、时间范围和仪表板控件。您还将了解如何查看底层数据以及在不同的显示模式之间进行切换。
Kibana 支持多种方式来更深入地探索仪表板中显示的数据
- 查询栏,默认使用 KQL 表达式。
- 时间范围,允许您仅显示想要关注的时间段内的数据。您可以为整个仪表板设置全局时间范围,或为每个面板指定自定义时间范围。
- 控件,仪表板创建者可以添加控件,以帮助查看者针对特定值进行过滤。
- 过滤胶囊,您可以通过点击仪表板可视化图表的特定部分,或在过滤器编辑器中手动定义条件来添加和组合它们。如果您不习惯在主查询栏中使用 KQL 表达式,过滤器编辑器是一个很好的替代方案。
- 查看面板的数据以及用于构建该面板的请求。
本节展示了过滤仪表板数据最常用的方法。有关 Kibana 和 Elasticsearch 过滤功能的更多信息,请参阅查询和过滤。
当仪表板包含使用 STATS 命令的 ES|QL 可视化图表或由 ES|QL 驱动的 Vega 和 Vega-Lite 面板时,您可以开启 快速模式 (Fast mode),以更快速地为其返回估计结果。请参阅在 Kibana UI 中使用 ES|QL > 通过近似 STATS 获取更快的结果。
查询栏允许您使用 Kibana 查询语言 (KQL) 构建过滤器。在输入时,它会动态推荐匹配的字段、运算符和值,帮助您获取所需的精准结果。
您可以利用 KQL 创建复杂的查询来过滤仪表板数据。例如:
status:error:仅显示错误记录response_time > 1000:显示响应时间大于 1 秒的请求user.name:"john doe" AND status:active:组合多个条件
在处理大型数据集时,复杂的 KQL 查询可能会导致仪表板加载缓慢。在 9.2 及更高版本中,您可以将耗时较长的搜索发送到后台运行,并在数据加载期间继续执行其他任务。
使用过滤胶囊聚焦于您所需的特定数据。
您可以与某些面板可视化图表进行交互,以更深入地探索特定数据。点击后,系统会添加过滤胶囊并将其应用于整个仪表板,以便周围的面板和可视化图表也能反映您的浏览选择。

您可以通过以下方式创建过滤胶囊:
- 点击图表元素,如数据点、柱形或扇区。
- 使用图例操作:将鼠标悬停在图例项上,选择 Filter In(包含过滤) 或 Filter Out(排除过滤),以按特定系列过滤仪表板。
基于 ES|QL 的可视化图表以及导入到仪表板的 Discover 会话也支持交互式过滤。这适用于底层 Elasticsearch 索引中存在的字段。计算字段(例如使用 EVAL 或 STATS 等 ES|QL 命令创建的字段、Lens 公式或聚合结果)不支持过滤或下钻操作,因为底层索引中没有可供过滤的匹配字段。当您点击来自计算字段的值时,过滤和下钻选项不可用。
作为主查询栏的替代方法,您可以通过对特定字段和值定义单独条件,并将这些条件组合在一个过滤胶囊中来过滤仪表板数据。
您可以与过滤胶囊进行交互以对其进行编辑、临时更改其行为(无需删除它)或使其在其他上下文中可用。选择过滤胶囊时可使用以下选项:
- 固定到所有应用 (Pin across all apps) 和 取消固定 (Unpin)
-
将此过滤器添加到可用的仪表板以及 Discover、Lens、Maps 和 Visualize 等应用中。遇到以下情况时过滤器会被删除:
- 取消固定该过滤器。在这种情况下,过滤器仅保留在当前打开的应用上,且处于取消固定状态。
- 在其仍处于固定状态时从任何地方将其删除。
- 刷新会话,例如在新标签页中打开仪表板。固定的过滤器不会与添加它们的仪表板、可视化图表或 Discover 会话一起保存。
提示当无法应用固定的过滤器时(例如,过滤器中指定的字段在当前数据视图中不存在),该过滤器将被忽略并以不同的颜色显示。
- 编辑过滤器 (Edit filter)
- 允许您编辑并更新过滤器。
- 排除结果 (Exclude results) 和 包含结果 (Include results)
- 反转过滤器行为。
- 临时禁用 (Temporarily disable) 和 重新启用 (Re-enable)
- 允许您临时停用过滤器,而无需将其删除。这在测试不同的过滤器组合时特别有用。
- 删除
- 删除过滤器。
您可以使用查询菜单 (Query menu) 一次性对当前视图中的所有过滤器执行其中大部分操作。从该菜单中选择 Apply to all(应用到全部),然后选择您要执行的操作。
查询栏允许您使用 Kibana 查询语言 (KQL) 构建过滤器。在输入时,它会动态推荐匹配的字段、运算符和值,帮助您获取所需的精准结果。
仪表板中可见的数据高度依赖于所应用的时间范围。在仪表板中,您可以选择全局应用于所有面板的时间范围,或者为特定面板设置自定义时间范围。
使用仪表板页眉中查询栏旁边的全局时间过滤器来选择时间范围,并设置仪表板数据的刷新频率。有关详细信息,请参阅设置时间范围。
要应用面板级时间范围:
- 将鼠标悬停在面板上并点击
。此时会弹出 设置 (Settings) 抽屉面板。 - 开启 应用自定义时间范围 (Apply a custom time range)。
- 输入您要查看的时间范围,然后点击 应用 (Apply)。
若要查看和编辑应用于特定面板的时间范围:
当自定义时间范围对单个面板生效时,该面板的页眉中会进行标识。
要对其进行编辑,请点击该过滤器。然后,您可以调整并应用更新后的时间范围 (Time range)。
仪表板作者可以添加各种类型的附加控件,以帮助您过滤要可视化的数据。
通过您选择的一个或多个选项过滤数据。
打开选项列表下拉菜单。
选择可用选项。
选择 Exists(存在) 会返回包含该字段索引值的所有文档。
选择如何过滤选项。
- 要仅显示您所选选项的数据,请选择 包含 (Include)。
- 要排除您所选选项的数据,请选择 排除 (Exclude)。
要清除选择,请点击
。要仅在下拉菜单中显示您选择的选项,请点击
。
对于 IP address(IP 地址) 类型的字段,您可以使用 CIDR 表示法(例如 192.168.1.0/24)按 IP 范围进行过滤。
在指定的值范围内过滤数据。
在范围滑块上点击一个值。
移动滑块以指定您要显示的值。
仪表板仅显示指定值范围的数据。
要清除指定的值,请点击
。
在指定的时间范围内过滤数据。
- 要查看不同的时间范围,请点击时间滑块,然后移动滑块以指定您要显示的时间范围。
- 要将时间范围向前推进,请点击
。 - 要将时间范围向后倒退,请点击
。 - 要随时间动态播放数据变化,请点击
。 - 要清除指定的值,请点击
。

查看用于构建可视化图表的所有请求的详细信息以及生成的数据,有助于您确认可视化图表是否显示了正确的数据以及请求是否按预期执行。
可用的操作可能会有所不同,具体取决于您正在审查的面板。
对于使用 Lens 或 ES|QL 创建的所有图表均可执行此操作。此操作不适用于其他类型的面板,例如 Maps 或 Vega 可视化图表。
打开面板菜单并选择 Inspect(审查)。
打开 View(视图) 下拉菜单,然后选择 Data(数据)。
如果您想下载数据,请选择 Download CSV(下载 CSV),然后从下拉菜单中选择格式类型:
Formatted CSV(格式化的 CSV):包含人类可读的日期和数字。
Raw CSV(原始 CSV):适合计算机处理的格式。
当您下载包含多个图层的可视化面板时,每个图层都会生成一个 CSV 文件,且文件名包含该可视化图表和图层数据视图的名称。
请求审查器 (Inspector) 可用于 Discover 以及根据查询构建的所有仪表板 (Dashboards) 可视化面板。可用的信息可能会根据请求的不同而有所不同。
- 打开审查器 (Inspector)
- 如果您位于 Discover 中:
-
将鼠标悬停在活动标签页上,然后选择 Actions(操作) 图标,接着选择 Inspect(审查)。您还可以从应用菜单中选择 Inspect tab(审查标签页) 来审查活动标签页。 -
从应用菜单中选择 Inspect(审查)。
-
- 如果您位于仪表板 (Dashboards) 中,请打开面板菜单并选择 Inspect(审查)。
- 如果您位于 Discover 中:
- 打开 View(视图) 下拉菜单,然后选择 Requests(请求)。
- 根据请求的性质,可能会出现多个包含不同信息的标签页:提示
某些可视化图表依赖于多个请求。请从下拉菜单中选择您要审查的请求。
Statistics(统计信息):提供有关请求的常规信息和统计数据。例如,您可以检查命中的数量和查询时间是否符合您的预期。如果不符合,这可能表明用于构建可视化图表的请求存在问题。
Clusters and shards(集群和分片):列出为获取数据而查询的 Elasticsearch 集群和分片,包括跨集群搜索和跨项目搜索查询。使用此标签页验证请求是否正确运行。
注意此标签页不适用于 Vega 可视化图表。
Request(请求):提供可视化图表请求的全貌,您可以对其进行复制,或者根据需要选择 Open in Console(在 Console 中打开) 来进一步微调。
Response(响应):提供请求所返回响应的全貌。
当自定义时间范围对单个面板生效时,该面板的页眉中会进行标识。
您可以通过点击过滤器更详细地查看并编辑它。
当以只读权限查看仪表板时,某些可视化面板允许您查看可视化图表本身的配置情况,并临时编辑该配置。
将鼠标悬停在可视化面板上,然后选择 Show visualization configuration(显示可视化配置)。此时会弹出 Configuration(配置) 抽屉面板。
如果此选项不可用,通常意味着以下两种情况之一:
- 该可视化面板类型不支持此选项。
- 您拥有此仪表板的编辑 (Edit) 权限。在这种情况下,请将仪表板切换到编辑 (Edit) 模式。随后,您将能够为该仪表板的所有查看者编辑可视化的配置。
查看可视化图表的配置。您可以进行修改,但一旦退出抽屉面板,这些修改就会丢失。
选择 Cancel(取消) 退出 Configuration(配置) 抽屉面板。
启用跨项目搜索后,仪表板可以显示来自多个 Serverless 项目的数据。若要检查并控制查询哪些项目,请使用页眉中的 CPS 范围选择器。您可以在会话期间随时更改此范围,所有面板都会相应更新。
有时,范围的行为会有所不同:
- 仪表板在打开时恢复已保存的范围。某些仪表板配置为存储跨项目搜索范围。当您打开它们时,CPS 范围选择器会自动设置为存储的范围。您仍可以在会话期间对其进行更改。
- 面板带有自定义 CPS 范围 (Custom CPS scope) 徽章。这意味着该面板使用项目路由来查询一组固定的项目。当您更改仪表板的范围时,它不受影响。选择该徽章可查看面板查询了哪些项目。
您可以在全屏模式下显示仪表板以获得更多视觉空间,并在不受 Kibana 界面其他部分干扰的情况下查看或展示可视化图表。
要进入全屏模式,请确保仪表板处于查看模式,然后打开应用工具栏中的 附加选项菜单并选择 Full screen(全屏)。按 Escape 键即可退出。
如果您需要专注于某个特定的面板,可以通过打开面板菜单并选择 Maximize(最大化) 将其放大。您可以通过同样的方式再次将其最小化。
当某个面板处于最大化视图时通过链接分享仪表板,生成的链接在打开仪表板时也会处于相同的最大化面板视图状态。