Elasticsearch 6基于@timestamp的时段过滤请求方法咨询
在Elasticsearch 6中筛选一天特定时段的文档
嘿,这个需求其实挺常见的!要筛选出所有在上午8点到10点添加的文档(不管具体年月日),在Elasticsearch 6里有两种实用的方法,我给你详细说说:
方法一:用Painless脚本实时过滤(临时查询首选)
如果只是临时做一次查询,不想改动索引结构,直接用脚本过滤器提取@timestamp的小时数就行。ES6默认支持Painless脚本,写法很直观:
GET /你的索引名/_search { "query": { "bool": { "filter": { "script": { "script": { "source": "doc['@timestamp'].value.getHourOfDay() >= 8 && doc['@timestamp'].value.getHourOfDay() < 10", "lang": "painless" } } } } } }
这里的getHourOfDay()会返回0-23的整数小时数,我写的<10是为了包含8:00到9:59:59的文档;如果你需要包含10点整的内容,把条件改成<=10就行。
方法二:提前存储小时字段(高频/大数据量场景首选)
如果这个查询是高频使用,或者你的数据量很大,脚本实时计算可能会影响性能。这时候建议在索引数据时,单独把小时数存成一个整数字段,比如hour_of_day:
1. 给索引添加字段映射
PUT /你的索引名/_mapping/_doc { "properties": { "hour_of_day": { "type": "integer" } } }
2. 创建Ingest Pipeline自动计算小时数
用Pipeline可以在数据写入时自动从@timestamp提取小时数:
PUT _ingest/pipeline/add_hour_of_day { "processors": [ { "script": { "source": "ctx.hour_of_day = ctx['@timestamp'].getHourOfDay();" } } ] }
之后写入数据时,指定这个Pipeline就行;如果是已有数据,可以用_update_by_query批量更新:
POST /你的索引名/_update_by_query?pipeline=add_hour_of_day
3. 高效查询
现在查询就简单多了,直接用range过滤器,性能比脚本好很多:
GET /你的索引名/_search { "query": { "range": { "hour_of_day": { "gte": 8, "lt": 10 } } } }
两种方法各有适用场景,你可以根据自己的需求选~
内容的提问来源于stack exchange,提问作者Pipo
相关产品推荐
相关产品推荐

