(十三)ELK技术栈之-Kibana使用

匹配索引

我们在正式使用Kibana之前,需要先匹配我们Elasticsearch中的索引库,因为我们的Elasticsearch有可能会有很多索引库,Kibana为了性能因素,是不会事先把所有的索引库都导进来的,我们需要用那个索引就导哪个索引。
按照如下步骤操作:Management >> Index Patterns >> Create Index Patterns 然后我们可以看到如下界面:

image.png

在index pattern输入框中输入索引库,可以使用模糊查询的方式匹配,比如我们准备导入莎士比亚作品数据,输入“shak*”,当匹配成功后,输入框下方会出现一个成功的提示,并且右边会出来一个Next step按钮,点击该按钮进入下一步操作,然后点击Create index pattern 完成匹配:
image.png

我们按照这种方式再匹配账户数据和日志数据,但是匹配日志数据时需要注意:日志数据是按天来创建索引的,那我们的日志测试数据有3天的日志,需要把这3天的测试数据一起导入经历,所以我们用一下字符来匹配测试日志数据:
image.png

然后Kibana需要我们选择一个时间字段,因为什么这3个索引是按照时间关联的,我们选择的时间字段是@timestamp。
那现在我们已经把这3个类型的测试数据匹配到Kibana中了,接下来就可以使用Kibana了

探索数据

点击Discover菜单,打开Kibana的数据发现功能:

image.png

索引数据列表
可以看到,这个界面右边列表,列出了莎士比亚作品测试数据,如果我们想看其他索引数据,可以左上角的下拉框中选择,比如我们选择了账户测试数据,右边列表就切换到账户测试数据了。
搜索数据
在页面的正下方,有一个查询框用于搜索你的数据。搜索需要一个特定的查询语法,而这个特定的语法就是Lucene的查询语法,它们能让你创建自己的搜索,点击查询框右边的按钮能保存这些搜索。在查询框的下方,当前的索引匹配模式显示在一个下拉选中,选择下拉选以改变匹配模式。你能用字段名和你感兴趣的值构建一个搜索,数字类型的数据可使用比较操作符比如>、<、=等,你可使用AND、OR、 NOT逻辑符连接元素,必须是大写。
比如:account_number:<100 AND balance:>47500意思是查询账户测试数据索引中的account_number小于100并且balance大于47500的数据,那么查询出来的结果如下:
image.png

字段选择
为了窄化显示某些感兴趣的字段,高亮索引模式匹配下面的列表中的字段,然后点击Add按钮。在这个例子中,注意怎么实现的,添加一个account_number字段后改变界面显示从5条记录的完整文本到一个只有账户号码的简单列表。
image.png

数据可视化

点击Visualize菜单,进入可视化图表创建界面,Kibana自带有上10种图表,下面我们来看看这些图表的使用。

饼状图使用示例
点击create visualize按钮,然后点击Pie图表,在From a New Search, Select Index中选择需要进行图表分析的索引,比如我们使用使用用户账号的索引ban*,点击了之后出现如下界面:

image.png

在该界面中,我们看到了一个完整的饼图,那是因为我们什么数据没有没有录入,那接下来我们录入一些数据看看。
在Select buckets type下拉列表中,选择Split Slices,然后在Aggregation下拉列表中选择Range选项,在字段下拉列表中选择balance字段,点击Add Range按钮4次把区间增加到6个,输入一下区间。

1000-1999
2000-2999
3000-3999
4000-4999
5000-5999
6000-6999

点击上方的绿色箭头,出来以下界面:

image.png

该饼状态显示出了各个转户资金范围的比例,除此之外,我们还可以增加一个维度来做数据的分析:点击add sub-buckets 选择Split Slices,然后在Aggregation下拉列表中选择Terms选项,在字段下拉列表中选择age字段,然后点击上方绿色箭头按钮,出来的结果如下:
image.png

以上的饼状图在原来的基础上再加了一个外环,表示在某个账户总额范围的年龄统计。
同理,我们还可以再增加一维度,操作的方式跟上面一样,最后,如果有需要,还可以把这个图表保存起来,点击右上角save连接即可,保存好了之后,下次再进入可视化界面的首页,就可以看到之前保存过的图形了。

条形图使用示例
点击create visualize按钮,然后点击Vertical Bar图表,在From a New Search, Select Index中选择需要进行图表分析的索引,比如我们使用使用莎士比亚作品集测试数据shak*,点击了之后出现如下界面:

image.png

对于Y轴的刻度聚合,在Aggregation下拉列表中选择Unique Count选项,在字段下拉列表中选择speaker字段。对于莎士比亚戏剧,知道那部戏剧需要最少数量的台前幕后人员可能是很有用的,如果你的戏剧公司短缺演员的话。对于X轴的量值,选择Terms聚合和play_name字段。对于排序,选择Ascending,Size保持默认值5。让其他参数保持默认值,然后点击上方绿色箭头,可以看到如下界面:
image.png

注意一下每部剧名是怎么显示成一个完整的词组而不是被拆分成单独的单词。这是我们在教程的前段部分设置映射的结果,我们把play_name标记为 keyword,不会进行拆词处理。鼠标移到每一个条上以tooltip形式显示每个剧台前幕后的数量。
既然你有了莎士比亚剧中最小的演员表,你可能感兴趣知道这些剧本中哪一个对单个演员的要求最高,通过显示给定剧情的最大对话量。用Add metrics按钮增加一个Y轴聚合,为speech_number选择Max聚合。可以看到以下图表:
image.png

地图使用示例
点击create visualize按钮,然后点击Coordinate Map,在From a New Search, Select Index中选择需要进行图表分析的索引,比如我们使用日志测试数据Logstash-2015*,点击了之后出现如下界面:


此时,我们只看到一个地图,但是地图上面没有任何数据,因为我们还没有设置任何值,而通过之前录入的测试数据知道,Logstash-2015包含3个索引,分别是Logstash-2015.5.18、Logstash-2015.5.19和Logstash-2015.5.20,所以,我们在该地图表最顶部,设置时间范围,点击Absolute,选择From为2015.5.18,To为:2015.5.20,点击Go按钮:
image.png

然后设置数值,选择Geo Coordinates,然后在Aggregation下拉列表中选择Geohash,Field下拉列表中选择geo coordinates,然后点击上方绿色箭头的按钮,看到如下结果:
image.png

该图表的结果就是根据每个数据经纬度,定位到该数据的所在地,并且同一个位置会统计个数,圆点越大,说明该位置的数量越大,我们鼠标放上去可以看具体的经纬度和数量。
那我们以这3个比较典型的图表做例子,其他图表的使用方式大同小异,大家自行探索。

仪表盘

点击Dashboard菜单,进入仪表盘创建界面。
一个Kibana仪表盘是许多图表的集合,它允许你整理和分享,点击Create a dashboard按钮,再点击Add按钮,显示出已保存图表的列表:

image.png

bar、map和pic这3个图表是我们上面学习图表使用时保存的,图表名是我们保存的时候取的名字,这时你点击该列表的图表名字,下方就会出现该图表,可以把多个图表放到一块,这就形式了我们说的仪表盘,如下图所示:
image.png

仪表盘中的图表可以拖拽和放大缩小,比如我把上面的仪表盘变成了如下样子,位置和大小改成这样:
image.png

最后,如果有需要,你可以保存该仪表盘,点击最上方的Save连接,然后为仪表盘命名,我取名为my dashboard。你还可以通过点击Share连接来显示HTML嵌入代码或者是一个定向链接分享一个保存的仪表盘。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,287评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,346评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,277评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,132评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,147评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,106评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,019评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,862评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,301评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,521评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,682评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,405评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,996评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,651评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,803评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,674评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,563评论 2 352

推荐阅读更多精彩内容