kibana在ELK陣營中用來查詢展示數據
elasticsearch構建在Lucene之上,過濾器語法和Lucene相同
全文搜索
在搜索欄輸入login,會返回所有字段值中包含login的文檔
使用雙引號包起來作為一個短語搜索"like Gecko"
字段
也可以按頁面左側顯示的字段搜索
限定字段全文搜索:field:value
精確搜索:關鍵字加上雙引號 filed:"value"
http.code:404
搜索http狀態碼為404的文檔
字段本身是否存在_exists_:http
:返回結果中需要有http字段_missing_:http
:不能含有http字段
通配符
?
匹配單個字符*
匹配0到多個字符
kiba?a
, el*search
?
*
不能用作第一個字符,例如:?text
*text
正則
es支持部分正則功能,性能較差name:/joh?n(ath[oa]n)/
模糊搜索
quikc~ brwn~ foks~
~
:在一個單詞后面加上~
啟用模糊搜索,可以搜到一些拼寫錯誤的單詞
first~
這種也能匹配到 frist
還可以設置編輯距離(整數),指定需要多少相似度cromm~1
會匹配到 from 和 chrome
默認2,越大越接近搜索的原始值,設置為1基本能搜到80%拼寫錯誤的單詞
近似搜索
在短語后面加上~
,可以搜到被隔開或順序不同的單詞"where select"~5
表示 select 和 where 中間可以隔着5個單詞,可以搜到 select password from users where id=1
范圍搜索
數值/時間/IP/字符串 類型的字段可以對某一范圍進行查詢length:[100 TO 200]
sip:["172.24.20.110" TO "172.24.20.140"]
date:{"now-6h" TO "now"}
tag:{b TO e}
搜索b到e中間的字符count:[10 TO *]
* 表示一端不限制范圍count:[1 TO 5}
[ ] 表示端點數值包含在范圍內,{ } 表示端點數值不包含在范圍內,可以混合使用,此語句為1到5,包括1,不包括5
可以簡化成以下寫法:age:>10(中間無空格)
age:<=10
age:(>=10 AND <20)
優先級
quick^2 fox
使用^
使一個詞語比另一個搜索優先級更高,默認為1,可以為0~1之間的浮點數,來降低優先級
邏輯操作
AND
OR
+
:搜索結果中必須包含此項-
:不能含有此項+apache -jakarta test aaa bbb
:結果中必須存在apache,不能有jakarta,剩余部分盡量都匹配到
分組
(jakarta OR apache) AND jakarta
字段分組
title:(+return +"pink panther")
host:(baidu OR qq OR google) AND host:(com OR cn)
轉義特殊字符
+ - = && || > < ! ( ) { } [ ] ^ " ~ * ? : \ /
以上字符當作值搜索的時候需要用\
轉義\(1\+1\)\=2
用來查詢(1+1)=2
參考鏈接
https://www.elastic.co/guide/... (當前為es 5.5版本)
https://lucene.apache.org/cor...
https://lucene.apache.org/cor...
hhttps://kibana.logstash.es/co...