首页 > 解决方案 > 弹性搜索实时事件

问题描述

我设置了弹性搜索和 kibana 以从我们的 OnPrem 服务器接收一些系统日志。当我转到发现部分并将时间范围设置为每毫秒刷新一次时。我收到了警告

This interval creates too many buckets to show in the selected time range, so it has been scaled to 10 minutes

但是来自 OnPrem 服务器的 syslog 的发送时间是毫秒级的。在我的logstash中,我可以看到时间戳最多每分钟都在引用,这意味着我正在丢失一些系统日志。

在 elastisearch 中,在我设置的时间范围内last 15min,至少每 10 秒刷新一次,但它仍然在 2 分钟到 10 分钟之间随机刷新。奇怪的是,一旦数据显示在图表中并且我将鼠标悬停在它上面,我就会看到一条消息说

the selected time range does not include this entire bucket, it might contain partial data

无论如何,请在这个问题上启发我并帮助我了解如何使刷新以毫秒为单位工作?

标签: elasticsearchlogstashkibana

解决方案


推荐阅读