API получения категорий
Получает результаты работы задачи обнаружения аномалий для одной или нескольких категорий.
Запрос
GET _ml/anomaly_detectors/<job_id>/results/categories
GET _ml/anomaly_detectors/<job_id>/results/categories/<category_id>
Предварительные условия
Требуется привилегия кластера monitor_ml. Эта привилегия включена в встроенную роль machine_learning_user.
Описание
Когда categorization_field_name указано в конфигурации задачи, можно просмотреть определения полученных категорий. Определение категории описывает совпавшие общие термины и содержит примеры совпавших значений.
Результаты аномалий от анализа категоризации доступны как результаты по корзинам, влияющим элементам и записям. Например, результаты могут указывать на то, что в 16:45 было необычное количество сообщений категории журнальных сообщений 11. Затем вы можете изучить описание и примеры этой категории. Дополнительную информацию см. в Категоризация журнальных сообщений.
Параметры пути
-
<job_id> - (Обязательно, строка) Идентификатор задачи обнаружения аномалий.
-
<category_id> - (Необязательно, целое число) Идентификатор категории, уникальный для задачи. Если вы не укажете ни идентификатор категории, ни
partition_field_value, API возвращает информацию обо всех категориях. Если вы укажете толькоpartition_field_value, он возвращает информацию обо всех категориях для указанного раздела.
Параметры запроса
-
from - (Необязательно, целое число) Пропускает указанное количество категорий. По умолчанию
0. -
partition_field_value - (Необязательно, строка) Возвращает только категории для указанного раздела.
-
size - (Необязательно, целое число) Указывает максимальное количество категорий для получения. По умолчанию
100.
Тело запроса
Вы также можете указать параметр запроса partition_field_value в теле запроса.
-
page -
Свойства
page-
from - (Необязательно, целое число) Пропускает указанное количество категорий. По умолчанию
0. -
size - (Необязательно, целое число) Указывает максимальное количество категорий для получения. По умолчанию
100.
-
Тело ответа
API возвращает массив объектов категорий, у которых есть следующие свойства:
-
category_id - (целое без знака) Уникальный идентификатор категории.
category_idуникален на уровне задачи, даже при включенной категоризации по разделам. -
examples - (массив) Список примеров фактических значений, которые соответствовали категории.
-
grok_pattern - [preview] Эта функциональность находится на стадии технического предварительного просмотра и может быть изменена или удалена в будущих выпусках. Elastic будет работать над устранением любых проблем, но функции на стадии технического предварительного просмотра не подпадают под SLA поддержки официальных функций GA. (строка) Шаблон Grok, который можно использовать в Logstash или конвейере приема данных для извлечения полей из сообщений, соответствующих категории. Это поле экспериментальное и может быть изменено или удалено в будущих выпусках. Найденные шаблоны Grok не являются оптимальными, но часто служат хорошей отправной точкой для ручного доработки.
-
job_id - (строка) Идентификатор задачи обнаружения аномалий.
-
max_matching_length - (целое без знака) Максимальная длина полей, которые соответствовали категории. Значение увеличивается на 10%, чтобы обеспечить соответствие для похожих полей, которые не были проанализированы.
-
partition_field_name - (строка) Если включена категоризация по разделам, это свойство идентифицирует поле, используемое для сегментации категоризации. Его нет, когда категоризация по разделам отключена.
-
partition_field_value - (строка) Если включена категоризация по разделам, это свойство идентифицирует значение
partition_field_nameдля категории. Его нет, когда категоризация по разделам отключена. -
regex - (строка) Регулярное выражение, используемое для поиска значений, которые соответствуют категории.
-
terms - (строка) Список общих токенов, разделенных пробелом, которые совпадают в значениях категории.
-
num_matches - (целое число) Количество сообщений, которые соответствовали этой категории. Это гарантированно будет иметь последнее точное значение только после работы задачи
_flushили_close. -
preferred_to_categories - (список) Список записей
category_id, которые охватывает эта текущая категория. Любое новое сообщение, обработанное категоризатором, будет соответствовать этой категории, а не любой из категорий в этом списке. Это гарантированно будет иметь последний точный список категорий только после работы задачи_flushили_close.
Примеры
resp = client.ml.get_categories(
job_id="esxi_log",
page={
"size": 1
},
)
print(resp) response = client.ml.get_categories(
job_id: 'esxi_log',
body: {
page: {
size: 1
}
}
)
puts response const response = await client.ml.getCategories({
job_id: "esxi_log",
page: {
size: 1,
},
});
console.log(response); GET _ml/anomaly_detectors/esxi_log/results/categories
{
"page":{
"size": 1
}
} {
"count": 11,
"categories": [
{
"job_id" : "esxi_log",
"category_id" : 1,
"terms" : "Vpxa verbose vpxavpxaInvtVm opID VpxaInvtVmChangeListener Guest DiskInfo Changed",
"regex" : ".*?Vpxa.+?verbose.+?vpxavpxaInvtVm.+?opID.+?VpxaInvtVmChangeListener.+?Guest.+?DiskInfo.+?Changed.*",
"max_matching_length": 154,
"examples" : [
"Oct 19 17:04:44 esxi1.acme.com Vpxa: [3CB3FB90 verbose 'vpxavpxaInvtVm' opID=WFU-33d82c31] [VpxaInvtVmChangeListener] Guest DiskInfo Changed",
"Oct 19 17:04:45 esxi2.acme.com Vpxa: [3CA66B90 verbose 'vpxavpxaInvtVm' opID=WFU-33927856] [VpxaInvtVmChangeListener] Guest DiskInfo Changed",
"Oct 19 17:04:51 esxi1.acme.com Vpxa: [FFDBAB90 verbose 'vpxavpxaInvtVm' opID=WFU-25e0d447] [VpxaInvtVmChangeListener] Guest DiskInfo Changed",
"Oct 19 17:04:58 esxi2.acme.com Vpxa: [FFDDBB90 verbose 'vpxavpxaInvtVm' opID=WFU-bbff0134] [VpxaInvtVmChangeListener] Guest DiskInfo Changed"
],
"grok_pattern" : ".*?%{SYSLOGTIMESTAMP:timestamp}.+?Vpxa.+?%{BASE16NUM:field}.+?verbose.+?vpxavpxaInvtVm.+?opID.+?VpxaInvtVmChangeListener.+?Guest.+?DiskInfo.+?Changed.*"
}
]
}
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/ml-get-category.html