问题:logstash geoip.location 映射到 geo_point 不起作用

我可以在我的默认映射中看到 geoip.location 映射到 geo_point 类型:

GET myserver:9200/_template
    {
      "logstash": {
        "order": 0,
        "version": 50001,
        "template": "logstash-*",
        "settings": {
          "index": {
            "refresh_interval": "5s"
          }
        },
        "mappings": {
          "_default_": {
            "dynamic_templates": [
              {
                "message_field": {
                  "path_match": "message",
                  "mapping": {
                    "norms": false,
                    "type": "text"
                  },
                  "match_mapping_type": "string"
                }
              },
              {
                "string_fields": {
                  "mapping": {
                    "norms": false,
                    "type": "text",
                    "fields": {
                      "keyword": {
                        "type": "keyword"
                      }
                    }
                  },
                  "match_mapping_type": "string",
                  "match": "*"
                }
              }
            ],
            "_all": {
              "norms": false,
              "enabled": true
            },
            "properties": {
              "@timestamp": {
                "include_in_all": false,
                "type": "date"
              },
              "geoip": {
                "dynamic": true,
                "properties": {
                  "ip": {
                    "type": "ip"
                  },
                  "latitude": {
                    "type": "half_float"
                  },
                  "location": {
                    "type": "geo_point"
                  },
                  "longitude": {
                    "type": "half_float"
                  }
                }
              },
              "@version": {
                "include_in_all": false,
                "type": "keyword"
              }
            }
          }
        },
        "aliases": {}
      }
    }

我在 logstash 过滤器中有这个,可以从我的一个字段中获取 geoip 数据:

geoip {
  source => "myField"
  add_field => [ "[geoip][coordinates]", "%{[geoip][longitude]}" ]
  add_field => [ "[geoip][coordinates]", "%{[geoip][latitude]}"  ]
}
mutate {
  convert => [ "[geoip][coordinates]", "float"]
}

但是,当它进入 ES 时,位置字段是一个“数字”在此处输入图像描述

此外,如果我尝试使用 kibana 地图可视化,它会显示“无兼容字段”

为什么默认映射不起作用?

编辑:我也尝试了geoip { source => "myfield"}因为我的默认映射使用位置而不是坐标,但这不起作用。

我也摆脱了变异并尝试了这个,但它也不起作用:

geoip {
  source => "myfield"
  add_field => [ "[geoip][location]", "%{[geoip][longitude]}" ]
  add_field => [ "[geoip][location]", "%{[geoip][latitude]}"  ]
}

解答

https://discuss.elastic.co/t/geoip-location-not-getting-mapped-to-a-geo-point-type/78625

问题是我不知道索引映射是如何工作的。此默认映射应用于与名称“logstash-*”匹配的索引,而我的索引名称与该名称不匹配。

将我的索引名称更改为 logstash-myindex 有效。

Logo

欢迎大家访问Elastic 中国社区。由Elastic 资深布道师,Elastic 认证工程师,认证分析师,认证可观测性工程师运营管理。

更多推荐