Elasticsearch笔记--聚合统计

记录Elasticsearch使用过程中印象深刻的语法结构

基础语法

查看索引

curl 'http://192.168.163.126:9200/_cat/indices?v'

查看安装的插件

curl 'http://192.168.163.126:9200/_cat/plugins'

创建索引指定分片

curl -XPUT 'http://192.168.163.126:9200/mytestindex?pretty' -H 'Content-Type: application/json' -d'{"settings" : {"number_of_shards":3,"number_of_replicas" : 1,"refresh_interval":"3s"}}'

创建索引指定分片和字段类型为keyword

curl -XPUT 'http://192.168.163.126:9200/mytestindex_test?pretty' -H 'Content-Type: application/json' -d 
'{
    "mappings": {
        "default": {
            "properties": {
                "id": {
                    "type": "keyword"
                },
                "name": {
                    "type": "keyword"
                },
                "createTime": {
                    "type": "date"
                }
            }
        }
    },
    "order": 0,
    "settings": {
        "number_of_replicas": 1,
        "number_of_shards": 3,
        "refresh_interval": "1s"
    }}'

分词

创建索引指定分片并指定IK分词器,并指定分词字段映射:contentdata字段值分词

curl -XPUT 'http://192.168.163.126:9200/mytestindex_test?pretty' -H 'Content-Type: application/json' -d '{"mappings":{"mytestindex_test":{"dynamic": true,"properties": {"contentdata": {"analyzer": "ik_max_word","type": "text"}}}},"settings" : {"number_of_shards":3,"number_of_replicas" : 0,"refresh_interval":"1s","analysis": {"analyzer": {"ik": {"tokenizer": "ik_max_word"}}}}}'

创建索引指定分片、指定自定义分词器

curl -XPUT 'http://192.168.163.126:9200/mytestindex_test?pretty' -H 'Content-Type: application/json' -d '{"settings" : {"number_of_shards":3,"number_of_replicas" : 0,"refresh_interval":"1s","analysis": {"analyzer": {"myelasticsearchplugin": {"type": "custom","tokenizer": "myelasticsearchplugin-word"}}}}}'

查看索引指定数据分词效果

curl -XGET 'http://192.168.163.126:9200/mytestindex_test/mytestindex_test/1/_termvectors?fields=contentdata&pretty'

集群状态

查询集群状态

curl -XGET 'http://192.168.163.126:9200/_stats?pretty'
curl -XGET 'http://192.168.163.126:9200/_cluster/state?pretty'

查看热线程

curl -XGET 'http://192.168.163.126:9200/_nodes/hot_threads?pretty'

模板

查询所有模板

curl -XGET  'http://192.168.163.126:9200/_template?pretty'

创建模板

curl -XPUT 'http://192.168.163.126:9200/_template/mytest_tpl' -H 'Content-Type: application/json' -d '{"mappings": {"default": {"properties": {"id": {"type": "keyword"},"JDMC": {"type": "keyword"}}}},"order": 0,"settings": {"max_result_window": "2000000000","number_of_replicas": 1,"number_of_shards": 3,"refresh_interval": "1s"},"template": "mytest*"}'

查询指定模板

curl -XGET  'http://192.168.163.126:9200/_template/mytest_tpl?pretty'

删除模板

curl -XDELETE 'http://192.168.163.126:9200/_template/mytest_tpl?pretty'

创建模板前缀索引

 curl -XPUT 'http://192.168.163.126:9200/mytest_mytesttest?pretty'

聚合统计

条件过滤多字段count聚合

http://192.168.163.129:9200/mytest20190418/
{
"query": {
        "range" : {
            "sessionStartTime" : {
                "gte" : "2019-04-18T15:00:00+08:00",
                "lt" :  "2019-04-18T16:00:00+08:00"
            }
        }
    },
    "aggs": {
        "srcIp": {
            "aggs": {
                "destIp": {
                    "aggs": {
                        "corpId": {
                            "aggs": {
                                "srcPort": {
                                    "aggs": {
                                        "destPort": {
                                            "terms": {
                                                "field": "destPort",
                                                "order" : {
                                                  "_count" : "desc"
                                                }
                                            }
                                        }
                                    },
                                    "terms": {
                                        "field": "srcPort"
                                    }
                                }
                            },
                            "terms": {
                                "field": "corpId"
                            }
                        }
                    },
                    "terms": {
                        "field": "destIp"
                    }
                }
            },
            "terms": {
                "field": "srcIp",
                "order" : {
                  "_count" : "desc"
                }
            }
        }
    },
    "size": 0
}

count聚合统计

{
    "aggs": {
        "srcIpCount": {
            "terms": {
                "field": "srcIp",
                "order": {
                    "_count": "desc"
                }
            }
        }
    },
    "query": {
        "range": {
            "sessionStartTime": {
                "gte": "2019-04-18T15:00:00+08:00",
                "lt": "2019-04-18T16:00:00+08:00"
            }
        }
    },
    "size": 0
}

聚合中的条件过滤:bucket_selector -- 按count值过滤

{
  "size": 0,
  "aggs": {
    "srcIpCount": {
      "terms": {
        "field": "srcIp"
      },
      "aggs": {
        "having": {
          "bucket_selector": {
            "buckets_path": {
              "srcIpCount": "_count"
            },
            "script": {
              "source": "params.srcIpCount > 520026"
            }
          }
        },
        "destIp": {
                    "terms": {
                        "field": "destIp"
                    }
                }
      }
    }
  }
}

sum聚合

{
  "size": 1,
  "aggs": {
    "destPortSum": {
      "sum": {
        "field": "destPort"
      }
      }
    }
}

sum统计,按聚合结果排序过滤

{
    "aggs": {
        "srcIpCount": {
            "aggs": {
                "srcPortSum_filter": {
                    "bucket_selector": {
                        "buckets_path": {
                            "totalSales": "srcPortSum"
                        },
                        "script": "params.totalSales > 2792119599L"
                    }
                },
                "srcPortSum": {
                    "sum": {
                        "field": "srcPort"
                        
                    }
                }
            },
            "terms": {
                "field": "srcIp",
                "order": {
                            "srcPortSum": "desc"
                        }
            }
        }
    },
    "size": 0
}

都是项目中实际应用到的Elasticsearch统计语法,放这里看看哪位有缘的道友也入这个坑
原创不易,转载请注明出处

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,657评论 6 505
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,889评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,057评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,509评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,562评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,443评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,251评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,129评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,561评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,779评论 3 335
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,902评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,621评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,220评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,838评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,971评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,025评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,843评论 2 354