如何编写Elasticsearch查询匹配agent.type为filebeat的日志
查询Elasticsearch中agent.type为filebeat的日志条目
要获取所有agent.type值为filebeat的日志条目,只需在term查询中用点号连接嵌套字段的方式指定字段路径即可,Elasticsearch支持通过这种方式访问对象类型的嵌套字段。
对应的查询语句如下:
GET /_search { "query": { "term": { "agent.type": { "value": "filebeat" } } } }
补充说明
agent.type在Elasticsearch映射中通常属于keyword类型(这类枚举性质的字段默认会被映射为keyword),使用term查询能实现精确匹配,避免分词逻辑干扰结果。- 如果仅需要查询特定索引,可将
/_search替换为目标索引名,比如/.ds-logs-elastic_agent-default-2022/_search,缩小查询范围后能提升查询效率。
内容的提问来源于stack exchange,提问作者mrin9san
相关产品推荐
相关产品推荐

