elasticsearch基本查询笔记(一) -- 基本查询

Search APIs简介

REST request URI

轻便快速的URI查询方法

REST request body

可以有许多限制条件的json格式查询方法

  • query: 在请求消息体中的query允许我们用Query DSL的方式查询。
  • term: 查询时判断某个document是否包含某个具体的值,不会对被查询的值进行分词查询
  • match: 将被查询值进行分词,然后用评分机制(TF/IDF)进行打分
  • match_phrase: 查询指定段落
  • Bool: 结合其他真值查询,通常和mustshouldmustnot(与或非)一起组合出复杂的查询
  • range: 查询时指定某个字段在某个特定的范围 (gte:>=;gt:>;lte:<=;le:<)
"range": {
      "FIELD": {# 指定具体过滤的字段
        "gte": 1,# gte: >=, gt: >
        "lte": 10
      }
}
  • from: 以一定的偏移量来查看我们检索的结果,缺省从检索的第一条数据开始显示
  • size: 指定检索结果中输出的数据条数,缺省为10条
  • sort: 允许我们将检索的结果以指定的字段进行排序显示
  • _source: 指定检索结果输出的字段
  • script_fields: 该类型允许我们通过一个脚本来计算document中不存在的值,比如我们需要计算install/click得到cti之类的
"script_fields": {
    "FIELD": {# 指定脚本计算之后值得名称
      "script": {# 脚本内的运算
      }
    }
 }
  • aggs: 基于搜索查询,可以嵌套聚合来组合复杂的需求
"aggs": {
    "NAME": {# 指定结果的名称
      "AGG_TYPE": {# 指定具体的聚合方法,
        TODO: # 聚合体内制定具体的聚合字段
      }
    }
    TODO: # 该处可以嵌套聚合
 }

查询

查询所有数据

GET logstash-zlead-web-v3.1.1-2019.03.14/_search

{
  "query": {
    "match_all": {}
  }
}

output:

{
  "took": 0,
  "timed_out": false,
  "_shards": {
    "total": 5,
    "successful": 5,
    "skipped": 0,
    "failed": 0
  },
  "hits": {
    "total": 6344,
    "max_score": 1,
    "hits": [
      {
        "_index": "logstash-zlead-api-2019.03",
        "_type": "logs",
        "_id": "Z0pff2kB2B_5yQNjn_8T",
        "_score": 1,
        "_source": {
          "callsite": "ZENSURE.EHandWare.Core.Log.Info",
          "level": "INFO",
          "@timestamp": "2019-03-15T03:22:44.756Z",
          "tags": [
            "api",
            "beats_input_codec_json_applied"
          ],
          "callsite_linenumber": "62",
          "offset": 23030,
          "node_name": "webApi",
          "host": "iZ97uwvkgixopzZ",
      
          "date": "2019-03-15 11:22:39.2948",
          "@version": "1",
          "beat": {
            "name": "iZ97uwvkgixopzZ",
            "hostname": "iZ97uwvkgixopzZ",
            "version": "6.2.2"
          },
          "prospector": {
            "type": "log"
          },
          "message": "验签",
          "counter": "18"
        }
      }
    ]
  }
}

返回数据含义

  • took:表示该操作的耗时(单位为毫秒)
  • timed_out:表示是否超时
  • hits:表示命中的记录
  • total:返回记录数,本例是2条。
  • max_score:最高的匹配程度,本例是1.0。
  • hits:返回的记录组成的数组。
  • _score:表示匹配的程序,默认是按照这个字段降序排列。

查询数据总量

GET logstash-zlead-web-v3.1.1-2019.03.14/_count

{
  "query": {
    "match_all": {}
  }
}

output

{
  "count": 4483,
  "_shards": {
    "total": 5,
    "successful": 5,
    "skipped": 0,
    "failed": 0
  }
}

根据ID查询

GET logstash-zlead-web-v3.1.1-2019.03.14/logs/iQ7CeWkBhhgPSpnGOCS9

output

{
  "_index": "logstash-zlead-web-v3.1.1-2019.03.14",
  "_type": "logs",
  "_id": "iQ7CeWkBhhgPSpnGOCS9",
  "_version": 1,
  "found": true,
  "_source": {
    "date": "2019-03-14 09:12:35.4887",
    "@timestamp": "2019-03-14T01:12:43.379Z",
    "prospector": {
      "type": "log"
    },
    "beat": {
      "name": "iZ1128g9ft4c8qZ",
      "hostname": "iZ1128g9ft4c8qZ",
      "version": "6.2.2"
    },
    "level": "FATAL",
    "exception": """
System.InvalidOperationException: 此请求已被阻止,因为当用在 GET 请求中时,会将敏感信息透漏给第三方网站。若要允许 GET 请求,请将 JsonRequestBehavior 设置为 AllowGet。
   在 System.Web.Mvc.JsonResult.ExecuteResult(ControllerContext context)
   在 System.Web.Mvc.ControllerActionInvoker.InvokeActionResult(ControllerContext controllerContext, ActionResult actionResult)
   在 System.Web.Mvc.Async.AsyncControllerActionInvoker.<>c__DisplayClass21.<>c__DisplayClass29.<BeginInvokeAction>b__1b()
   在 System.Web.Mvc.Async.AsyncControllerActionInvoker.<>c__DisplayClass21.<BeginInvokeAction>b__1e(IAsyncResult asyncResult)
""",
    "message": "此请求已被阻止,因为当用在 GET 请求中时,会将敏感信息透漏给第三方网站。若要允许 GET 请求,请将 JsonRequestBehavior 设置为 AllowGet。,   在 System.Web.Mvc.JsonResult.ExecuteResult(ControllerContext context)   在 System.Web.Mvc.ControllerActionInvoker.InvokeActionResult(ControllerContext controllerContext, ActionResult actionResult)   在 System.Web.Mvc.Async.AsyncControllerActionInvoker.<>c__DisplayClass21.<>c__DisplayClass29.<BeginInvokeAction>b__1b()   在 System.Web.Mvc.Async.AsyncControllerActionInvoker.<>c__DisplayClass21.<BeginInvokeAction>b__1e(IAsyncResult asyncResult)",
    "callsite_linenumber": "35",
    "@version": "1",
    "source": """E:\www.wujinyunshang.com\logs\2019-03-14\nlog-Fatal\2019-03-14.json""",
    "tags": [
      "web",
      "beats_input_codec_json_applied"
    ],
    "host": "iZ1128g9ft4c8qZ",
    "callsite": "ZENSURE.EHandWare.WebFramework.ExpFilter.OnException",
    "offset": 56059,
    "counter": "10",
    "node_name": "webAdmin"
  }
}

简单条件搜索

GET logstash-zlead-web-v3.1.1-2019.03.14/_search

{
  "query": {
    "match": {
      "level": "INFO"
    }
  },
  "size": 1
}

output

{
  "took": 0,
  "timed_out": false,
  "_shards": {
    "total": 5,
    "successful": 5,
    "skipped": 0,
    "failed": 0
  },
  "hits": {
    "total": 3352,
    "max_score": 0.34418565,
    "hits": [
      {
        "_index": "logstash-zlead-web-v3.1.1-2019.03.14",
        "_type": "logs",
        "_id": "pQ7HeWkBhhgPSpnGBCTj",
        "_score": 0.34418565,
        "_source": {
          "date": "2019-03-14 09:17:54.6293",
          "@timestamp": "2019-03-14T01:17:58.787Z",
          "prospector": {
            "type": "log"
          },
          "beat": {
            "name": "iZ1128g9ft4c8qZ",
            "hostname": "iZ1128g9ft4c8qZ",
            "version": "6.2.2"
          },
          "level": "INFO",
          "message": "检测到Token的Cookie值",
          "callsite_linenumber": "68",
          "@version": "1",
          "source": """E:\www.wujinyunshang.com\logs\2019-03-14\nlog-Info\2019-03-14.json""",
          "tags": [
            "web",
            "beats_input_codec_json_applied"
          ],
          "host": "iZ1128g9ft4c8qZ",
          "callsite": "ZENSURE.EHandWare.WebFramework.BaseAgentsAdminController.get_CurrentAgentsManager",
          "offset": 5962,
          "counter": "26",
          "node_name": "webAdmin"
        }
      }
    ]
  }
}

更复杂的搜索

GET logstash-zlead-web-v3.1.1-2019.03.14/_search

{
  "query": {
   "bool": {
    "must": [
      {
        "match": {
          "level": "INFO"
        }
      },
      {
        "match": {
          "callsite_linenumber": 68
        } 
      },
      {
        "match": {
          "offset": 1014364
        }
      }
    ],
    "filter": {
      "range": {
        "offset": {
          "gte": 1014096
        }
      }
    }
   }
  },
  "sort": [
    {
      "offset": {
        "order": "desc"
      }
    }
  ]
}

output

{
  "took": 1,
  "timed_out": false,
  "_shards": {
    "total": 5,
    "successful": 5,
    "skipped": 0,
    "failed": 0
  },
  "hits": {
    "total": 1,
    "max_score": null,
    "hits": [
      {
        "_index": "logstash-zlead-web-v3.1.1-2019.03.14",
        "_type": "logs",
        "_id": "eA4Qe2kBhhgPSpnG3Tce",
        "_score": null,
        "_source": {
          "date": "2019-03-14 15:18:15.1137",
          "@timestamp": "2019-03-14T07:18:15.488Z",
          "prospector": {
            "type": "log"
          },
          "beat": {
            "name": "iZ1128g9ft4c8qZ",
            "hostname": "iZ1128g9ft4c8qZ",
            "version": "6.2.2"
          },
          "level": "INFO",
          "message": "检测到Token的Cookie值",
          "callsite_linenumber": "68",
          "@version": "1",
          "source": """E:\www.wujinyunshang.com\logs\2019-03-14\nlog-Info\2019-03-14.json""",
          "tags": [
            "web",
            "beats_input_codec_json_applied"
          ],
          "host": "iZ1128g9ft4c8qZ",
          "callsite": "ZENSURE.EHandWare.WebFramework.BaseAgentsAdminController.get_CurrentAgentsManager",
          "offset": 1014364,
          "counter": "2053",
          "node_name": "webAdmin"
        },
        "sort": [
          1014364
        ]
      }
    ]
  }
}

注:filter的优先级在query中会高于must,即先过滤,后查询


短语搜索

GET logstash-zlead-web-v3.1.1-2019.03.14/_search

{
  "query": {
    "bool": {
      "must": [
        {
          "match": {
            "message": "请求 并增加"
          }
        }
      ]
    }
  }
}

这个搜索会返回message中包含“请求”或者“并增加”的数据,也就是关键词之间默认是or的关系。如果希望精确匹配这个短语呢?

GET logstash-zlead-web-v3.1.1-2019.03.14/_search

{
  "query": {
    "bool": {
      "must": [
        {
          "match_phrase": {
            "message": "请求"
          }
        }
      ]
    }
  }
}

就是用match_phrase查询。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,386评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,142评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,704评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,702评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,716评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,573评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,314评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,230评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,680评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,873评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,991评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,706评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,329评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,910评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,038评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,158评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,941评论 2 355

推荐阅读更多精彩内容