Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Трубопроводы ingest ›Справочник по процессорам ingest

Процессор KV

Этот процессор помогает автоматически разбирать сообщения (или определённые поля событий), которые относятся к типу foo=bar.

Например, если у вас есть сообщение журнала, содержащее ip=1.2.3.4 error=REFUSED, вы можете автоматически разобрать эти поля, настроив:

{
  "kv": {
    "field": "message",
    "field_split": " ",
    "value_split": "="
  }
}

Использование процессора KV может привести к именам полей, которые вы не можете контролировать. Вместо этого рекомендуется использовать тип данных Flattened, который отображает весь объект как одно поле и позволяет выполнять простые поиски по его содержимому.

Таблица 28. Параметры KV

Имя Обязательно По умолчанию Описание

field

да

-

Поле для разбора. Поддерживает фрагменты шаблонов.

field_split

да

-

Шаблон регулярного выражения для разделения пар ключ-значение

value_split

да

-

Шаблон регулярного выражения для разделения ключа и значения в паре ключ-значение

target_field

нет

null

Поле для вставки извлечённых ключей. По умолчанию – корень документа. Поддерживает фрагменты шаблонов.

include_keys

нет

null

Список ключей для фильтрации и вставки в документ. По умолчанию включаются все ключи

exclude_keys

нет

null

Список ключей для исключения из документа

ignore_missing

нет

false

Если true и field не существуют или являются null, процессор спокойно завершается без изменения документа

prefix

нет

null

Префикс, добавляемый к извлечённым ключам

trim_key

нет

null

Строка символов для обрезки из извлечённых ключей

trim_value

нет

null

Строка символов для обрезки из извлечённых значений

strip_brackets

нет

false

Если true, обрезать скобки (), <>, [], а также кавычки ' и " из извлечённых значений

description

нет

-

Описание процессора. Полезно для описания цели процессора или его конфигурации.

if

нет

-

Условное выполнение процессора. См. Условное выполнение процессора.

ignore_failure

нет

false

Игнорировать ошибки процессора. См. Обработка ошибок в трубопроводе.

on_failure

нет

-

Обрабатывать ошибки процессора. См. Обработка ошибок в трубопроводе.

tag

нет

-

Идентификатор процессора. Полезно для отладки и метрик.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/kv-processor.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API