ELK:kibana中使用的lucene查询语法详解
概述
Kibana是一个分析和可视化平台,可用来搜索、查看、交互存放在Elasticsearch索引里的数据
本文简单概括在搜索框中使用lucene查询语法检索相关的日志数据。
全文搜索
直接输入关键字,将返回所有字段值中包含关键字的文档:
使用双引号包起来作为一个短语搜索精准匹配:
"providerId\=719"
字段
可以直接通过页面配置:
同时也可以在输入框中输入相关语法:
className:com.ewei.module.talk.logic.impl.ChatLogicImpl
相关的语法说明:
- 限定字段全文搜索:field:value
- 限定字段精确搜索:field:"value"
如:level:error
表示搜索基本为error的日志信息
- 字段本身是否存在:_exists_:field
- 不能包含某个字段:_missing_:field
另外,大概有哪些字段可以使用呢?见下图:
通配
? 匹配单个字符 * 匹配0到多个字符 如:kiba?a, el*search 注意,? * 不能用作第一个字符,例如:?text *text
正则
es支持部分正则功能,性能较差
name:/joh?n(ath[oa]n)/
模糊搜索
quikc~ brwn~ foks~ ~:在一个单词后面加上~启用模糊搜索,可以搜到一些拼写错误的单词 first~ 这种也能匹配到 frist 还可以设置编辑距离(整数),指定需要多少相似度 cromm~1 会匹配到 from 和 chrome 默认2,越大越接近搜索的原始值,设置为1基本能搜到80%拼写错误的单词
近似搜索
在短语后面加上~,可以搜到被隔开或顺序不同的单词 "where select"~5 表示 select 和 where 中间可以隔着5个单词,可以搜到 select password from users where id=1
范围搜索
数值/时间/IP/字符串 类型的字段可以对某一范围进行查询 length:[100 TO 200] sip:["172.24.20.110" TO "172.24.20.140"] date:{"now-6h" TO "now"} tag:{b TO e} 搜索b到e中间的字符 count:[10 TO *] * 表示一端不限制范围 count:[1 TO 5} [ ] 表示端点数值包含在范围内,{ } 表示端点数值不包含在范围内,可以混合使用,此语句为1到5,包括1,不包括5 可以简化成以下写法: age:>10 age:=10 AND < ! ( ) { } [ ] ^ " ~ * ? : \ / 以上字符当作值搜索的时候需要用\转义 \(1\+1\)\=2用来查询(1+1)=2
相关推荐
重剑无锋 2020-10-25
Catastrophe 2020-05-30
AcFunJ 2019-11-18
tenvainvi 2019-11-17
ETIpiero 2019-07-12
zhanbuquan 2019-07-12
pmbdlw 2019-07-12
nhgxxyy0 2019-07-05
84251748 2019-07-05
URML 2019-07-05
quyunfei 2019-07-05
第号 2019-07-05
bailangriver 2019-07-01
YichengGu 2019-07-01
王道立心 2019-07-01
浪子huang 2019-07-01
caiselangren 2019-07-01
javaMerea 2019-07-01
dayi 2019-07-01