加载中

Kibana 中的汇总入门

8.11.0 版本中已弃用。

汇总(Rollups)已被弃用,并将在未来版本中移除。请改用下采样(downsampling)

汇总作业是一种定期任务,它会聚合由索引模式指定的索引中的数据,然后将其汇总到一个新索引中。汇总索引是紧凑存储数月或数年历史数据以用于可视化和报告的好方法。本文档涵盖了如何创建汇总作业以及如何可视化汇总数据。

您可以使用导航菜单或全局搜索字段前往 汇总作业(Rollup Jobs) 页面。

List of currently active rollup jobs

访问 汇总作业 需要 manage_rollup 集群权限。

要添加此权限,请使用导航菜单或全局搜索字段前往 角色(Roles) 管理页面。

Kibana 通过引导您完成整个流程,使创建汇总作业变得简单。您填写名称、数据流以及汇总数据的频率。然后,您为汇总作业定义日期直方图聚合,并可选择定义 terms、直方图和指标聚合。

定义索引模式时,必须输入一个与输出汇总索引名称不同的名称。否则,作业将尝试捕获汇总索引中的数据。例如,如果您的索引模式是 metricbeat-*,您可以将汇总索引命名为 rollup-metricbeat,但不能命名为 metricbeat-rollup Wizard that walks you through creation of a rollup job

保存汇总作业后,您将在 汇总作业 概览页面中看到它,您可以在该页面中进行深入调查。管理(Manage) 菜单允许您启动、停止和删除汇总作业。您必须先停止汇总作业,然后才能将其删除。

Rollup job details

创建汇总作业后,您将无法对其进行更改。要选择其他字段或重新定义 terms,您必须删除现有作业,然后使用更新后的规范创建一个新作业。请务必为新的汇总作业使用不同的名称——重复使用相同的名称可能会导致作业配置不匹配的问题。请参阅 汇总作业配置

本示例创建一个汇总作业,用于从示例 Web 日志中捕获日志数据。在开始之前,请添加 Web 日志示例数据集

在此示例中,您希望将 kibana_sample_data_logs 索引中超过 7 天的数据汇总到 rollup_logstash 索引中。您将按小时对汇总数据进行分桶,使用 60m 作为时间分桶配置。

在此示例中,作业将每分钟执行一次汇总。但是,在生产环境中,您通常会以较低的频率进行汇总。

在浏览 创建汇总作业(Create rollup job) UI 时,输入以下数据

字段
名称 logs_job
索引模式 kibana_sample_data_logs
汇总索引名称 rollup_logstash
频率 每分钟
页面大小 1000
延迟缓冲区 7d
日期字段 @timestamp
时间分桶大小 60m
时区 UTC
Terms geo.src, machine.os.keyword
直方图 (Histogram) bytes, memory
直方图间隔 1000
指标聚合 (Metrics) bytes (平均值)

审核并保存(Review and save) 页面上,单击 立即启动作业(Start job now)保存(Save)

terms、直方图和指标字段反映了汇总数据中要保留的关键信息:访问者来自哪里 (geo.src)、他们正在使用什么操作系统 (machine.os.keyword) 以及正在发送多少数据 (bytes)。

现在,您可以以原始索引存储成本的一小部分来分析汇总数据。原始数据可以与新的汇总索引共存,或者您可以使用索引生命周期管理 (ILM) 将其删除或归档。

下一步是在垂直条形图中可视化您的汇总数据。除 Timelion 和 Vega 可视化外,大多数可视化都支持汇总数据。

  1. 使用导航菜单或全局搜索字段前往 数据视图(Data Views) 页面。

  2. 单击 创建数据视图(Create data view),然后从下拉菜单中选择 汇总数据视图(Rollup data view)

  3. 输入 rollup_logstash,kibana_sample_logs 作为您的 数据视图,并将 @timestamp 输入为 时间过滤器字段名称

    包含原始数据和汇总数据的组合数据视图的表示法是 rollup_logstash,kibana_sample_data_logs。在此数据视图中,rollup_logstash 匹配汇总索引,而 kibana_sample_data_logs 匹配原始数据。

  4. 前往 仪表板(Dashboards),然后选择 创建仪表板(Create dashboard)

  5. 时间过滤器设置为 最近 90 天(Last 90 days)

  6. 在仪表板上,单击 创建可视化(Create visualization)

  7. 选择 rollup_logstash,kibana_sample_data_logs 作为您的源,以查看原始数据和汇总数据。

    Create visualization of rolled up data
  8. 在图表类型下拉菜单中选择 条形图(Bar)

  9. @timestamp 字段添加到 水平轴(Horizontal axis)

  10. bytes 字段添加到 垂直轴(Vertical axis),默认设置为 Average of bytes(字节平均值)。

    Kibana 会为您创建数据的垂直条形图。选择图表的一部分进行放大。

    Dashboard with rolled up data
© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.