字段字典
扫一个索引:有哪些字段、什么类型、基数多大、值长什么样。写查询和规则前先确认字段名。
字段字典读索引的 mapping 加一批采样文档,给出的是集群里实际的字段和取值,与 ECS 规范无关。智能查询和检测规则内部用同一套扫描结果。所有版本都有。
扫描

选一个索引(支持通配符,如 logs-nginx.*),点「扫描索引」。结果缓存 5 分钟(RST_FIELD_DICT_CACHE_TTL_S)。
扫描概览

| 卡 | 含义 |
|---|---|
| 文档数 | 匹配到几个索引、多少文档 |
| 扫到的字段 | mapping 里共几个,采样扫到几个;大索引只扫前一批时会标出 |
| 空字段 | mapping 里有、采样里一次都没出现的字段;写规则时避开 |
| 基数最高的字段 | 独立值最多的字段,通常是 ID、时间戳、消息体 |
| 字段类型分布 | keyword / text / date / ip / long … 的占比 |
字段表

每行一个字段:名称、类型、估算的独立值数、样本值(按出现次数倒序)。
- 按字段名过滤、按类型筛选。
- 点样本值复制成
字段:"值",直接贴进查询或规则。 - 行末「插入到查询」把字段带到智能查询;「按 X 聚合,取 top 10」一键生成一个统计问题。
常见用法
- 写检测意图前确认字段名:
event.action还是event.type,值是login_failure还是failed。 - 智能查询查不到时看样本值:日志里写的是
ERROR还是error。 - 评估一个索引值不值得接入:空字段太多、基数异常,说明采集端 mapping 有问题。