我有一些服务器日志转储到elasticsearch。日志包含条目,如'action_id':'AU11nP1mYXS3pt6INMtU','action':'start','time':'March 31st 2015, 19:42:07.121'
和'action_id':'AU11nP1mYXS3pt6INMtU','action':'complete','time':'March 31st 2015, 23:06:00.271'
。完全相同的action_id指的是单个动作,我对完成某个动作需要多长时间感兴趣。如何在elasticsearch中对时间戳进行减号操作?
我并不真正了解构建我的问题的elasticsearch方法,但我会尽我所能:如何基于从其花费的时间跨度定义的自定义度量标准在'action_id'上进行聚合'action':'start'
至'action':'complete'
?
我使用kibana
进行可视化,如果有帮助。
你知道,如果它是可以做到与kibana 4脚本字段(或任何其他选项)一样吗? –
这可能是正确的,但我不能让它特别是没有kibana工作,但它似乎很容易实现与logstash和重建索引。无论如何,我都没有问题重新编码,这对于elasticsearch来说是不可避免的。 – lingxiao