为Elasticsearch Watcher创建Slack动作时,访问含点的_source字段问题
解决Elasticsearch Watcher Slack动作中访问带点的_source字段问题
嘿,这个问题我太熟了!之前在配置Elasticsearch Watcher的Slack通知时,也被带点的字段名坑过,不过很快就找到了解决办法,给你分享两种可行的方案:
方案一:使用方括号语法直接访问
因为Elasticsearch的mustache模板默认会把点当成嵌套字段的分隔符,而你的字段名本身就包含点(比如user.url),直接用{{ctx.payload._source.user.url}}会被解析成_source下user对象里的url字段,这显然不是你要的。
正确的做法是用方括号包裹完整的字段名,告诉模板这是一个整体的字段名,示例如下:
"actions": { "send_slack_notification": { "slack": { "webhook": "你的Slack Webhook地址", "message": { "text": "检测到新用户信息:\n- GitHub主页: {{ctx.payload._source[\"user.url\"]}}\n- 用户ID: {{ctx.payload._source[\"user.id\"]}}\n- 头像链接: {{ctx.payload._source[\"user.avatar_url\"]}}" } } } }
注意:在JSON配置里,方括号里的双引号需要转义成\",不然会触发JSON语法错误。
方案二:提前通过script_fields重命名字段
如果你觉得方括号语法不够直观,可以在Watcher的input阶段,用script_fields把带点的字段重命名成不带点的格式,之后在Slack动作里直接用新字段名访问即可。
示例配置:
"input": { "search": { "request": { "indices": ["你的索引名"], "body": { "query": { // 你的查询条件 }, "script_fields": { "user_url": { "script": { "source": "doc['user.url'].value" } }, "user_id": { "script": { "source": "doc['user.id'].value" } }, "user_avatar_url": { "script": { "source": "doc['user.avatar_url'].value" } } } } } } }, "actions": { "send_slack_notification": { "slack": { "webhook": "你的Slack Webhook地址", "message": { "text": "检测到新用户信息:\n- GitHub主页: {{ctx.payload.hits.hits.0.fields.user_url}}\n- 用户ID: {{ctx.payload.hits.hits.0.fields.user_id}}\n- 头像链接: {{ctx.payload.hits.hits.0.fields.user_avatar_url}}" } } } }
这个方法的好处是后续在模板里访问字段时更简洁,也避免了转义引号的麻烦。
内容的提问来源于stack exchange,提问作者Caleb Keller
相关产品推荐
相关产品推荐

