我正在尝试使用Kibana来计算两个日志事件之间的持续时间。我遇到的问题是日志没有唯一的标识符。我将不得不根据某些列将它们分组。在发现选项卡中,我将它设置为这样。我搜索了“沟通”和“鼓sw”,并按时间排序结果。Kibana:日志和计算字段之间的持续时间
1: September 10th 2015, 03:04:41.000 Communication Failure drum sw 939
2: September 10th 2015, 03:04:46.000 Communication Normal drum sw 939
3: September 10th 2015, 03:28:07.000 Communication Failure drum sw 2305
4: September 10th 2015, 03:28:13.000 Communication Normal drum sw 2305
有没有办法将这些日志按其分区(sw)和设备类型(SW)分组?除此之外,如何创建计算字段以确定事件之间的持续时间?
因此,前两者之间的持续时间为5秒:例如:(现在时间) - (结束时间)= 5秒。这是我会在脚本领域做什么?
我正在使用最新版本的ELK配置。 Kibana 4.2 elasticsearch和logstash 2.0.0。
谢谢!