# 中文提问与讨论

**URL:** https://discuss.elastic.co/c/in-your-native-tongue/chinese/46.md

[Latest](https://discuss.elastic.co/latest.md) · [Categories](https://discuss.elastic.co/categories.md) · [Tags](https://discuss.elastic.co/tags.md)

---

## [About the 中文提问与讨论 category](https://discuss.elastic.co/t/about-the-category/38094)

<div class="topic-metadata">

**Author:** [@shaunak](https://discuss.elastic.co/u/shaunak)\
**Replies:** 1\
**Last updated:** [August 4, 2017, 9:02am UTC](https://discuss.elastic.co/t/about-the-category/38094 "2017-08-04T09:02:41Z")

</div>

这个分类用于讨论在使用Elastic过程中遇到的问题，直接用中文提问就可以的 \[:smile:\] 请提供出问题程序的详细信息，包括版本、内存配置、运行环境等信息。尽可能提供详细的执行环境及示例代码，这样能更快的帮你分析和解决问题。 论坛支持Markdown语法，为保证可读性，请使用它来张贴代码，示例如下： DELETE index PUT index/type/1 { "foo": "bar" } GET index/…

---

## [Es集群节点所在服务器磁盘空间将满，加盘，推荐配置多目录吗](https://discuss.elastic.co/t/es/381106)

<div class="topic-metadata">

**Author:** [@Lfeng428818](https://discuss.elastic.co/u/Lfeng428818)\
**Replies:** 0\
**Last updated:** [August 18, 2025, 10:29am UTC](https://discuss.elastic.co/t/es/381106 "2025-08-18T10:29:21Z")

</div>

请教下，目前遇到的问题是，ES集群的数据节点都配置了一个数据目录，但是现在磁盘将满了，我想加硬盘扩容，把配置改成两个目录，推荐这样做吗

---

## [Logstash导出日志乱序，有帮忙解决的吗](https://discuss.elastic.co/t/logstash/378762)

<div class="topic-metadata">

**Author:** [@kennyy](https://discuss.elastic.co/u/kennyy)\
**Replies:** 0\
**Last updated:** [May 31, 2025, 1:01pm UTC](https://discuss.elastic.co/t/logstash/378762 "2025-05-31T13:01:53Z")

</div>

日志字段消息是这样的 {"kubernetes":{"container\_name":"service-cs-dadishu","namespace\_name":"default","pod\_name":"service-cs-dadishu-d4cd7d88b-rwb2h","pod\_id":"d0d7d963-96f9-4872-b4d9-ac4ac366a86a","host":"k8s-node1","labels":{"ap…

---

## [请教大神 kibana 如何实现按星期分组聚合](https://discuss.elastic.co/t/kibana/358455)

<div class="topic-metadata">

**Author:** [@fljcn](https://discuss.elastic.co/u/fljcn)\
**Replies:** 3\
**Last updated:** [February 10, 2025, 6:08am UTC](https://discuss.elastic.co/t/kibana/358455 "2025-02-10T06:08:23Z")

</div>

请教大神 实现显示星期一、星期二......星期日，所有在星期一的记录数加到一起，星期二也一样

---

## [The issue with using ES may be a version conflict](https://discuss.elastic.co/t/the-issue-with-using-es-may-be-a-version-conflict/372064)

<div class="topic-metadata">

**Author:** [@Zhangsir](https://discuss.elastic.co/u/Zhangsir)\
**Replies:** 0\
**Last updated:** [December 17, 2024, 10:50am UTC](https://discuss.elastic.co/t/the-issue-with-using-es-may-be-a-version-conflict/372064 "2024-12-17T10:50:44Z")

</div>

问题如图 我是用的spring boot3

---

## [集群数据均衡时，节点离开集群](https://discuss.elastic.co/t/topic/354685)

<div class="topic-metadata">

**Author:** [@lianmeng0](https://discuss.elastic.co/u/lianmeng0)\
**Replies:** 0\
**Last updated:** [March 5, 2024, 2:40am UTC](https://discuss.elastic.co/t/topic/354685 "2024-03-05T02:40:41Z")

</div>

集群使用的是8.7.1版本es，每当集群产生数据均衡时，总会有数据节点被master节点判断因滞后而被移除集群，从而导致集群状态变更为黄色。以下是日志： \[2024-03-04T11:08:54,159\]\[INFO \]\[o.e.c.c.C.CoordinatorPublication\] \[masternode-3\] after \[10s\] publication of cluster state version \[260551\] is…

---

## [节点信息中统计不到的堆内存都去哪了？](https://discuss.elastic.co/t/topic/352164)

<div class="topic-metadata">

**Author:** [@huajun\_qi](https://discuss.elastic.co/u/huajun_qi)\
**Replies:** 0\
**Last updated:** [January 31, 2024, 9:44am UTC](https://discuss.elastic.co/t/topic/352164 "2024-01-31T09:44:43Z")

</div>

id version type jdk heap.current heap.percent heap.max ram.current ram.percent ram.max fielddata.memory\_size query\_cache.memory\_size request\_cache.memory\_size segments.memory segments.index\_writer\_memory segments.…

---

## [当调用ElasticsearchClient的query方法时, static字段丢失或者改变, 这是为什么呀](https://discuss.elastic.co/t/elasticsearchclient-query-static/334181)

<div class="topic-metadata">

**Author:** [@xiaochunyong](https://discuss.elastic.co/u/xiaochunyong)\
**Replies:** 2\
**Last updated:** [May 24, 2023, 9:24am UTC](https://discuss.elastic.co/t/elasticsearchclient-query-static/334181 "2023-05-24T09:24:28Z")

</div>

Java API client version: 7.17.10 Java version: jdk-17.0.3.1 Elasticsearch Version: 7.17 我有个代码仓库可以复现这个问题: GitHub - xiaochunyong/elasticsearch-threadlocal-reference-changed 有一个类UserHolder, 里面有个ThreadLocal变量 public cla…

---

## [Elastic Agent中使用集成Docker中如何过滤所需的docker容器日志？](https://discuss.elastic.co/t/elastic-agent-docker-docker/329035)

<div class="topic-metadata">

**Author:** [@XYYYYY](https://discuss.elastic.co/u/XYYYYY)\
**Replies:** 1\
**Last updated:** [March 31, 2023, 9:38am UTC](https://discuss.elastic.co/t/elastic-agent-docker-docker/329035 "2023-03-31T09:38:28Z")

</div>

大家好，我是一个使用Elastic Agent的新手。我曾尝试使用Docker集成收集容器日志，但我有各种各样的容器日志。我只想得到其中的几个。我怎样才能做到这一点呢? 我目前正在尝试使用收集Docker容器日志中的条件选项来设置我想要的容器过滤器，但我不确定如何输入来过滤掉我想要的容器，或者使用额外的处理器。我希望你能回答。谢谢你！

---

## [Filebeat gives an error when it outputs to elasticsearch](https://discuss.elastic.co/t/filebeat-gives-an-error-when-it-outputs-to-elasticsearch/326665)

<div class="topic-metadata">

**Author:** [@limedong1](https://discuss.elastic.co/u/limedong1)\
**Replies:** 2\
**Last updated:** [March 7, 2023, 5:14am UTC](https://discuss.elastic.co/t/filebeat-gives-an-error-when-it-outputs-to-elasticsearch/326665 "2023-03-07T05:14:10Z")

</div>

我的elastic集群版本是8.6.0,filebeat 版本是8.6.0 日志已经能够成功读取到了，就是日志输出时会有一部分报错， Failed to connect to backoff(elasticsearch(http://192.168.3.74:30920)): Connection marked as failed because the onConnect callback failed: error loadin…

---

## [Why the messages I collected are not displayed completely](https://discuss.elastic.co/t/why-the-messages-i-collected-are-not-displayed-completely/326073)

<div class="topic-metadata">

**Author:** [@NardRage](https://discuss.elastic.co/u/NardRage)\
**Replies:** 1\
**Last updated:** [February 21, 2023, 1:51pm UTC](https://discuss.elastic.co/t/why-the-messages-i-collected-are-not-displayed-completely/326073 "2023-02-21T13:51:46Z")

</div>

\[错误\] %1 (%2) %3 错误的页面链接 (错误 %4) 在 B 树中检测到 (ObjectId：%5，PgnoRoot：%6) 的数据库 %7 (%8 =\> %9，%10)。 标记：%11 致命： %12

---

## [Elastic Search安装完成后无法启动](https://discuss.elastic.co/t/elastic-search/317941)

<div class="topic-metadata">

**Author:** [@Shadow\_CHN](https://discuss.elastic.co/u/Shadow_CHN)\
**Replies:** 10\
**Last updated:** [November 8, 2022, 5:47am UTC](https://discuss.elastic.co/t/elastic-search/317941 "2022-11-08T05:47:13Z")

</div>

在CentOS7.8上安装配置完成后初次启动会在输出以下日志后卡住，请问有什么解决办法吗？ \[2022-11-01T22:48:44,788\]\[INFO \]\[o.e.n.Node \] \[node-1\] started {node-1}{G9dqjNsoRKKiW16C2kJYRQ}{09N\_x9F9Tjuqd3OeeYchEg}{node-1}{10.11.0.2}{10.11.0.2:9300}{cdfh…

---

## [一台主机安装两个版本的Elastic Search可以区分输入输出接口同时运行吗？](https://discuss.elastic.co/t/elastic-search/317940)

<div class="topic-metadata">

**Author:** [@Shadow\_CHN](https://discuss.elastic.co/u/Shadow_CHN)\
**Replies:** 2\
**Last updated:** [November 2, 2022, 8:17am UTC](https://discuss.elastic.co/t/elastic-search/317940 "2022-11-02T08:17:39Z")

</div>

我在一台CentOS7.8上同时安装了ES7.x和8.x希望服务于不同的应用，请问可以让这两个版本的ES不冲突地同时运行吗？

---

## [请教大佬如何跨索引更新数据](https://discuss.elastic.co/t/topic/313851)

<div class="topic-metadata">

**Author:** [@chihao9332](https://discuss.elastic.co/u/chihao9332)\
**Replies:** 0\
**Last updated:** [September 7, 2022, 7:05am UTC](https://discuss.elastic.co/t/topic/313851 "2022-09-07T07:05:51Z")

</div>

问题描述：索引B中新增加了两个字段，现需要从索引A中获取这两个字段的值并赋值给B 详细情况： 1.索引A中部分字段：pro\_id, tran\_id, app\_id, type ....... 2.索引B中部分字段：app\_id, type ....... 3. 现 索引B中新增 pro\_id和tran\_id字段，要求将存量数据与索引A中数据同步 …

---

## [收集思科交换机日志问题](https://discuss.elastic.co/t/topic/313614)

<div class="topic-metadata">

**Author:** [@xb\_11](https://discuss.elastic.co/u/xb_11)\
**Replies:** 0\
**Last updated:** [September 4, 2022, 3:54am UTC](https://discuss.elastic.co/t/topic/313614 "2022-09-04T03:54:53Z")

</div>

你好， 我正在测试将 IOS 交换机日志摄取到 Elasticsearch 中，但是一直不能成功。 我是安装的本地部署， Elastic&kibana 8.3.2 和 Fleet server ,并且已经安装 Cisco IOS 1.9.0 集成。 在服务器 A 上安装 Elastic Agent ，并启用Cisco IOS 集成策略 配置 Cisco 设备将 log 发送到服务器 A。 目前一直不能收取数据？ 我需要在服…

---

## [求助kibana开发环境报错Error: No module factory available for dependency type: CssDependency](https://discuss.elastic.co/t/kibana-error-no-module-factory-available-for-dependency-type-cssdependency/311313)

<div class="topic-metadata">

**Author:** [@wwh2077](https://discuss.elastic.co/u/wwh2077)\
**Replies:** 0\
**Last updated:** [August 3, 2022, 1:32pm UTC](https://discuss.elastic.co/t/kibana-error-no-module-factory-available-for-dependency-type-cssdependency/311313 "2022-08-03T13:32:14Z")

</div>

求助我在搭建kibana开发环境时 运行命令 yarn kbn bootstrap报错了 请问如何解决 $ yarn kbn bootstrap yarn run v1.22.19 $ node scripts/kbn bootstrap succ \[bazel\_tools\] all bazel tools are correctly installed info \[bazel\] INFO: Invocation ID: 959…

---

## [使用Filebeat创建新索引ILM的问题](https://discuss.elastic.co/t/filebeat-ilm/308777)

<div class="topic-metadata">

**Author:** [@busishe](https://discuss.elastic.co/u/busishe)\
**Replies:** 6\
**Last updated:** [July 8, 2022, 12:19pm UTC](https://discuss.elastic.co/t/filebeat-ilm/308777 "2022-07-08T12:19:42Z")

</div>

我编辑了 filebeat.yml 中的配置项"setup.ilm.policy\_name"指定索引的ilm策略为我在kibana中自建的测试策略。 filebeat日志启动的时候看到它做了相关的检测，这个配置是生效了的。 {"log.level":"info","@timestamp":"2022-07-04T02:51:11.473Z","log.logger":"index-management.ilm","log.origi…

---

## [我的logstash docker容器启动不了](https://discuss.elastic.co/t/logstash-docker/308775)

<div class="topic-metadata">

**Author:** [@ahong](https://discuss.elastic.co/u/ahong)\
**Replies:** 3\
**Last updated:** [July 4, 2022, 5:16am UTC](https://discuss.elastic.co/t/logstash-docker/308775 "2022-07-04T05:16:42Z")

</div>

我在docker容器里部署了ELK（版本是8.2.3），但是在配置logstash时docker容器启动不了。日志报错如下： {"log":"\[2022-07-04T03:29:27,007\]\[INFO \]\[logstash.javapipeline \]\[main\] Pipeline terminated {\\"pipeline.id\\"=\\u003e\\"main\\"}\\n","stream":"stdout","time":"…

---

## [Setting index.mapper.dynamic was removed after version 6.0.0](https://discuss.elastic.co/t/setting-index-mapper-dynamic-was-removed-after-version-6-0-0/305866)

<div class="topic-metadata">

**Author:** [@zhupengfeivip](https://discuss.elastic.co/u/zhupengfeivip)\
**Replies:** 0\
**Last updated:** [May 29, 2022, 1:17am UTC](https://discuss.elastic.co/t/setting-index-mapper-dynamic-was-removed-after-version-6-0-0/305866 "2022-05-29T01:17:16Z")

</div>

昨天需要在生产环境发布一下，加了一个字段。发现居然报错，错误如下 root@walrus:/data/a8service/source# curl -X PUT "http://ca.yorkbbs.elasticsearch:9200/metaobject/\_mapping?pretty" -H 'Content-Type: application/json' -d' \> { \> "properties": { \> "p…

---

## [哪位兄弟知道，怎么在 filebeat 的 json 模板里使用自定义的 analyzer](https://discuss.elastic.co/t/filebeat-json-analyzer/304444)

<div class="topic-metadata">

**Author:** [@fanybook](https://discuss.elastic.co/u/fanybook)\
**Replies:** 4\
**Last updated:** [May 12, 2022, 7:31am UTC](https://discuss.elastic.co/t/filebeat-json-analyzer/304444 "2022-05-12T07:31:35Z")

</div>

filebeat version: 7.17.3 json 模板是这样的 { "index\_patterns": \["test\_logs\*"\], "template": { "settings": { "number\_of\_shards": 1 }, "mappings": { "properties": { "message123": { …

---

## [ES有request时间99分位监控吗?](https://discuss.elastic.co/t/es-request-99/302700)

<div class="topic-metadata">

**Author:** [@gaojiabao1991](https://discuss.elastic.co/u/gaojiabao1991)\
**Replies:** 1\
**Last updated:** [May 12, 2022, 2:58am UTC](https://discuss.elastic.co/t/es-request-99/302700 "2022-05-12T02:58:40Z")

</div>

Hello大家好, 我是最近刚开始接触ES, 之前用过Lucene和Solr, 最近在把公司的Solr替换为ES. 我们现在的监控是用prometheus社区提供的elasticsearch-exporter将ES的admin/metrics接口提供的系统运行信息记录到prometheus里. 然后我发现貌似ES的admin/metrics接口并没有提供查询的99分位时间信息. 之所以问这个问题是因为我知道Solr是有这个指标的. …

---

## [Elasticsearch-analysis-icu是否有词库热刷新机制？](https://discuss.elastic.co/t/elasticsearch-analysis-icu/304230)

<div class="topic-metadata">

**Author:** [@YanoDorian](https://discuss.elastic.co/u/YanoDorian)\
**Replies:** 1\
**Last updated:** [May 12, 2022, 2:55am UTC](https://discuss.elastic.co/t/elasticsearch-analysis-icu/304230 "2022-05-12T02:55:01Z")

</div>

你好，Elasticsearch-analysis-icu分词器是否支持类似IK分词器词库热刷新机制？

---

## [使用Machine Learning創建job來判斷是否遭到攻擊](https://discuss.elastic.co/t/machine-learning-job/303726)

<div class="topic-metadata">

**Author:** [@OBT](https://discuss.elastic.co/u/OBT)\
**Replies:** 9\
**Last updated:** [May 9, 2022, 4:29am UTC](https://discuss.elastic.co/t/machine-learning-job/303726 "2022-05-09T04:29:37Z")

</div>

我目前有一個想嘗試的東西是使用filebeat獲得伺服器的log file 再透過machine learing進行判斷並再遭到攻擊時傳送alert來警告 這邊附上我使用Slowloris攻擊Apache的log file 希望在這的大佬能給我一些方向或是幫助 或是有甚麼這方面的教程影片也希望能提供一下 感恩

---

## [Es 的攻击图数据怎么一次查询实现](https://discuss.elastic.co/t/es/302242)

<div class="topic-metadata">

**Author:** [@tianzheng183315](https://discuss.elastic.co/u/tianzheng183315)\
**Replies:** 1\
**Last updated:** [April 18, 2022, 10:12am UTC](https://discuss.elastic.co/t/es/302242 "2022-04-18T10:12:51Z")

</div>

现在有一个需求,需要统计es文档的数据 一个文档对象有一个攻击者a,和一个被攻击对象b,a和b是一个ip,每个ip有一个所属地,所属地不在文档中体现,需要另外在数据库中查询. 然后我想统计所属地之间的攻击数量,我怎么样能通过一次查询查询出数据. 我知道可以用MultiSearch可以实现一次查询,不知道这个性能怎么,各位麻烦给个建议

---

## [Filebeat 的配置问题](https://discuss.elastic.co/t/filebeat/301917)

<div class="topic-metadata">

**Author:** [@stardustman](https://discuss.elastic.co/u/stardustman)\
**Replies:** 1\
**Last updated:** [April 18, 2022, 4:53am UTC](https://discuss.elastic.co/t/filebeat/301917 "2022-04-18T04:53:08Z")

</div>

问题背景： 使用 elastic7.8 和 filebeat7.8 的版本，配置 filebeat.yml 的 setup.ilm.enabled: auto 可以生效，可以自动在 es 上创建出 index。 现在的问题： 使用 elastic7.17 和 filebeat7.17 的版本，配置 filebeat 的 setup.ilm.enabled: auto 没有生效，没有在 es 上创建出 index。 这是什么原因？…

---

## [使用Docker设置timezone环境变量无效（timezone not working in elasticsearch on docker）](https://discuss.elastic.co/t/docker-timezone-timezone-not-working-in-elasticsearch-on-docker/300262)

<div class="topic-metadata">

**Author:** [@emmet.jiang](https://discuss.elastic.co/u/emmet.jiang)\
**Replies:** 1\
**Last updated:** [April 8, 2022, 1:08am UTC](https://discuss.elastic.co/t/docker-timezone-timezone-not-working-in-elasticsearch-on-docker/300262 "2022-04-08T01:08:50Z")

</div>

经过我的测试发现，\>=7.15.2 版本无法使用TZ设置时区，例如：7.17.1、8.1.0 After my test, I found that the time zone cannot be set with TZ in version \> = 7.15.2, such as 7.17.1 and 8.1.0。 docker run -d -e "TZ=Asia/Shanghai" -e "discovery.type=sin…

---

## [创建新beat的时候卡住了](https://discuss.elastic.co/t/beat/296302)

<div class="topic-metadata">

**Author:** [@YUAN\_YE](https://discuss.elastic.co/u/YUAN_YE)\
**Replies:** 0\
**Last updated:** [February 4, 2022, 1:47pm UTC](https://discuss.elastic.co/t/beat/296302 "2022-02-04T13:47:13Z")

</div>

我把beat的版本退回到7.15打算自己创建个新的beat，但是在执行mage GenerateCustomBeat时候卡住，创建时选的版本7.15和master都会卡住，不过卡的地方不一样。有大佬知道怎么解决吗

---

## [Filebeat Write Kafka retry mechanism](https://discuss.elastic.co/t/filebeat-write-kafka-retry-mechanism/294648)

<div class="topic-metadata">

**Author:** [@WeiMengXS](https://discuss.elastic.co/u/WeiMengXS)\
**Replies:** 0\
**Last updated:** [January 18, 2022, 3:34am UTC](https://discuss.elastic.co/t/filebeat-write-kafka-retry-mechanism/294648 "2022-01-18T03:34:42Z")

</div>

Hello everyone, I am learning the process of fileBeat writing Kafka When reachable\_only is false, log sending is blocked if the leader of a partition is unreachable. 那阻塞到某个临界点，例如队列已满，会有怎样的处理呢？ 它的重试机制是一直重试吗？重试是否也有一个极限呢…

---

## [Filebeat can not get kubernetes metadata for containerd run-time](https://discuss.elastic.co/t/filebeat-can-not-get-kubernetes-metadata-for-containerd-run-time/294644)

<div class="topic-metadata">

**Author:** [@jianwu](https://discuss.elastic.co/u/jianwu)\
**Replies:** 0\
**Last updated:** [January 18, 2022, 3:03am UTC](https://discuss.elastic.co/t/filebeat-can-not-get-kubernetes-metadata-for-containerd-run-time/294644 "2022-01-18T03:03:15Z")

</div>

我使用的filebeat 7.16.2, Kubertnets 1.20.10 , 容器的运行时的版本为 v1.19.0, Filebeat 通过 DaemonSet方式部署， File beat采集部分配置如下： filebeat.inputs: - type: log paths: - /var/log/containers/\*/\*/\*.log exclude\_files: …

---

## [工作日常：如何从kibana 处转到Elasticsearch Service Console](https://discuss.elastic.co/t/kibana-elasticsearch-service-console/289733)

<div class="topic-metadata">

**Author:** [@monica\_l\_dp](https://discuss.elastic.co/u/monica_l_dp)\
**Replies:** 0\
**Last updated:** [November 20, 2021, 4:46am UTC](https://discuss.elastic.co/t/kibana-elasticsearch-service-console/289733 "2021-11-20T04:46:41Z")

</div>

大家好，我的公司给了我kibana的权限。（可以上去进行查询并实验） 但当我去Elasticsearch service console的时候，要求我从新注册一个账号。 我想问问，这两个不是连在一起的吗？ 我的目的是想看一看cluster performance。 尤其是search response times（ms）那个图表。

[Next page](https://discuss.elastic.co/c/in-your-native-tongue/chinese/46.md?page=1)
