Skip to main content

字段字典

扫一个索引:有哪些字段、什么类型、基数多大、值长什么样。写查询和规则前先确认字段名。

字段字典读索引的 mapping 加一批采样文档,给出的是集群里实际的字段和取值,与 ECS 规范无关。智能查询和检测规则内部用同一套扫描结果。所有版本都有。

扫描

字段字典

选一个索引(支持通配符,如 logs-nginx.*),点「扫描索引」。结果缓存 5 分钟(RST_FIELD_DICT_CACHE_TTL_S)。

扫描概览

扫描概览

含义
文档数匹配到几个索引、多少文档
扫到的字段mapping 里共几个,采样扫到几个;大索引只扫前一批时会标出
空字段mapping 里有、采样里一次都没出现的字段;写规则时避开
基数最高的字段独立值最多的字段,通常是 ID、时间戳、消息体
字段类型分布keyword / text / date / ip / long … 的占比

字段表

字段表

每行一个字段:名称、类型、估算的独立值数、样本值(按出现次数倒序)。

  • 按字段名过滤、按类型筛选。
  • 点样本值复制成 字段:"值",直接贴进查询或规则。
  • 行末「插入到查询」把字段带到智能查询;「按 X 聚合,取 top 10」一键生成一个统计问题。

常见用法

  • 写检测意图前确认字段名:event.action 还是 event.type,值是 login_failure 还是 failed
  • 智能查询查不到时看样本值:日志里写的是 ERROR 还是 error
  • 评估一个索引值不值得接入:空字段太多、基数异常,说明采集端 mapping 有问题。

本页内容