Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Ingest pipelines ›Ingest processor reference

Обработчик KV

Этот обработчик помогает автоматически разбирать сообщения (или определённые поля событий), которые относятся к типу foo=bar.

Например, если у вас есть сообщение журнала, содержащее ip=1.2.3.4 error=REFUSED, вы можете автоматически разобрать эти поля, настроив:

{
  "kv": {
    "field": "message",
    "field_split": " ",
    "value_split": "="
  }
}

Использование обработчика KV может привести к именам полей, которые вы не можете контролировать. Вместо этого рассмотрите использование типа данных Flattened, который отображает весь объект как одно поле и позволяет выполнять простые поиски по его содержимому.

Таблица 31. Параметры KV

Имя Обязательно По умолчанию Описание

field

да

-

Поле для разбора. Поддерживает фрагменты шаблонов.

field_split

да

-

Шаблон регулярного выражения для разделения пар ключ-значение

value_split

да

-

Шаблон регулярного выражения для разделения ключа и значения в паре ключ-значение

target_field

нет

null

Поле для вставки извлечённых ключей. По умолчанию - корень документа. Поддерживает фрагменты шаблонов.

include_keys

нет

null

Список ключей для фильтрации и вставки в документ. По умолчанию включаются все ключи

exclude_keys

нет

null

Список ключей для исключения из документа

ignore_missing

нет

false

Если true и field отсутствует или имеет значение null, обработчик спокойно завершается без изменения документа

prefix

нет

null

Префикс, добавляемый к извлечённым ключам

trim_key

нет

null

Строка символов для обрезки из извлечённых ключей

trim_value

нет

null

Строка символов для обрезки из извлечённых значений

strip_brackets

нет

false

Если true удалить скобки (), <>, [], а также кавычки ' и " из извлечённых значений

description

нет

-

Описание обработчика. Полезно для описания назначения обработчика или его конфигурации.

if

нет

-

Условно выполнить обработчик. См. Условное выполнение обработчика.

ignore_failure

нет

false

Игнорировать ошибки для обработчика. См. Обработка сбоев конвейера.

on_failure

нет

-

Обработка ошибок для обработчика. См. Обработка сбоев конвейера.

tag

нет

-

Идентификатор обработчика. Полезен для отладки и метрик.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/kv-processor.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API