Существует level
проанализирован поле со значениями как "INFO"
, "WARN"
, "ERROR"
...Объединить ведра с таким же именем, игнорируя регистр
Иногда значения могут быть строчными как "info"
. создано
Когда я делаю простые термин агрегацию в Kibana 2 ведра: одно для "INFO"
, а другие для "info"
.
Я установил флаг CASE_INSENSITIVE
без каких-либо успехов.
Можно ли получить такое поведение, не касаясь лексемизацию этого поля на ElasticSearch уровне?
У вас есть logstash? –
Нет, мы не используем ** LogStash ** для этих журналов, они непосредственно вводятся в ES с помощью ** log4net appender ** (github.com/jptoto/log4net.ElasticSearch). – Pragmateek
Очевидно, что очистка их перед тем, как положить их в elasticsearch, будет лучше. Logstash отлично подходит для этого, или, может быть, вы можете найти какой-то другой способ в вашем потоке. –