# Elasticsearch false mapping

**URL:** <https://discuss.elastic.co/t/elasticsearch-false-mapping/348722>\
**Category:** Elasticsearch\
**Created:** [December 6, 2023, 1:10pm UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722 "2023-12-06T13:10:15Z")\
**Posts on this page:** 8\
**Page:** 1

<div class="post-metadata">

**Author:** ![vladislav](https://avatars.discourse-cdn.com/v4/letter/v/bbce88/32.png) [@vladislav](https://discuss.elastic.co/u/vladislav)\
**Post date:** [December 6, 2023, 1:10pm UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/1 "2023-12-06T13:10:15Z")

</div>

Hello everyone and thanks for help.

I've installed latest versions of elasticsearch, kibana and logstash (8.11.1) on test cluster. Next, created new simple logstash pipeline that listens tcp port, next send data to elasticsearch with simple ingest pipeline with 1 JSON processor  
Everything seems alright, except 1 problem - mapping of index. It must contains about 50 fields, but somehow elasticsearch with it dynamic mapping added ALL of possible fields (about 1200+), that never presents in this index (data).  
On elasticsearch cluster with 8.4 version this never happens, it dynamically added only fields that exists in data. Please help, what I'm doing wrong?  
 ![1277](https://us1.discourse-cdn.com/elastic/original/3X/4/d/4df034f37ee38ec40c494a20a969a3278d19452a.png)

---

<div class="post-metadata">

**Author:** ![Rios](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/rios/32/95745_2.png) [@Rios](https://discuss.elastic.co/u/Rios)\
**Post date:** [December 6, 2023, 2:01pm UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/2 "2023-12-06T14:01:33Z")

</div>

About which index are you talking about?  
filebeat\*, logstash\* or a dedicated created?

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [December 6, 2023, 2:24pm UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/3 "2023-12-06T14:24:38Z")

</div>

Do you have any index template that matches the name of the index that might be adding these fields?

---

<div class="post-metadata">

**Author:** ![vladislav](https://avatars.discourse-cdn.com/v4/letter/v/bbce88/32.png) [@vladislav](https://discuss.elastic.co/u/vladislav)\
**Post date:** [December 7, 2023, 6:11am UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/4 "2023-12-07T06:11:17Z")

</div>

Index is dedicated created called kata2-\*

---

<div class="post-metadata">

**Author:** ![vladislav](https://avatars.discourse-cdn.com/v4/letter/v/bbce88/32.png) [@vladislav](https://discuss.elastic.co/u/vladislav)\
**Post date:** [December 7, 2023, 6:24am UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/5 "2023-12-07T06:24:07Z")

</div>

Yes, I have auto-generated index template called same as index (kata2) which contains multiple fields that not used in data in my index. It looks similar to prod-cluster.  
Perhaps now I understand my problem. Mapping is incorrect because of my settings in both versions, only difference is how kibana show fields (in Discover). 8.4 show only fields that contain data, 8.11 show everything that exists in mapping. Is there any way that helps me to show only fields that contain data in 8.11 ? And maybe there are exists template for auto-generated index templates? Thank you!

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [December 7, 2023, 6:41am UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/6 "2023-12-07T06:41:28Z")

</div>

That sounds like a Kibana question, so I don't think I will be able to help with that.

---

<div class="post-metadata">

**Author:** ![vladislav](https://avatars.discourse-cdn.com/v4/letter/v/bbce88/32.png) [@vladislav](https://discuss.elastic.co/u/vladislav)\
**Post date:** [December 7, 2023, 6:50am UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/7 "2023-12-07T06:50:20Z")

</div>

Thanks for answers!  
Find solution for me. Simply create empty index template before adding new logstash pipeline makes everything correct. Zero unnecesary fields, zero problems

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [January 4, 2024, 6:51am UTC](https://discuss.elastic.co/t/elasticsearch-false-mapping/348722/8 "2024-01-04T06:51:13Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
