按位置映射异常
如果您的数据包含在 Elastic Maps Service (EMS) 中定义的矢量图层,则您的异常检测作业可以生成按位置显示异常的地图。
如果您想在 Data Visualizer 或异常检测作业结果中查看等值区域图(choropleth maps),您必须拥有包含有效矢量图层的字段(例如 国家/地区代码 或 邮政编码)。
本示例使用示例 Web 日志数据集。有关更多信息,请参阅 添加示例数据。
如果您有包含有效矢量图层的字段,您可以在 Machine Learning 应用中使用 Data Visualizer 来查看等值区域图,其中每个区域都会根据其文档计数进行着色。例如
要创建异常检测作业,请导航至主菜单中的 Anomaly Detection Jobs 页面,或使用 全局搜索栏。然后点击 Create job 并选择相应的作业向导。或者,使用 创建异常检测作业 API。
例如,使用多指标作业向导创建一个作业,用于分析示例 Web 日志数据集,以检测每个目标国家/地区(geo.dest 值)的数据传输总和(bytes 值)中的异常行为
API 示例
PUT _ml/anomaly_detectors/weblogs-vectors
{
"analysis_config" : {
"bucket_span":"15m",
"detectors": [
{
"detector_description": "Sum of bytes",
"function": "sum",
"field_name": "bytes",
"partition_field_name": "geo.dest"
}
],
"influencers": [
"geo.src",
"agent.keyword",
"geo.dest"
]
},
"data_description" : {
"time_field": "timestamp"
},
"datafeed_config": {
"datafeed_id": "datafeed-weblogs-vectors",
"indices": ["kibana_sample_data_logs"],
"query": {
"bool": {
"must": [
{
"match_all": {}
}
]
}
}
}
}
POST _ml/anomaly_detectors/weblogs-vectors/_open
POST _ml/datafeeds/datafeed-weblogs-vectors/_start
{
"end": "2021-07-15T22:00:00Z"
}
- 创建异常检测作业。
- 创建数据馈送(datafeed)。
- 打开作业。
- 启动数据馈送。由于示例数据集通常包含晚于当前日期的时间戳,因此最好为数据馈送指定适当的结束日期。
在异常检测作业处理完一些数据后,您可以在 Kibana 中查看结果。
提示
如果您使用 API 创建了作业和数据馈送,在按照提示同步必要的已保存对象(saved objects)之前,您无法在 Kibana 中看到它们。
Anomaly Explorer 包含一张地图,该地图受您的泳道(swim lane)选择影响。它会对每个位置进行着色,以反映所选时间段内的异常数量。异常较少的位置以蓝色标示;异常较多的位置为红色。因此,您可以快速查看产生最多异常的位置。如果您的矢量图层定义了区域、县或邮政编码,您可以放大以查看详细信息。