# Join query type in Query DSL

**URL:** <https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423>\
**Category:** Elasticsearch\
**Created:** [January 18, 2021, 12:15pm UTC](https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423 "2021-01-18T12:15:10Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![Sivajanani](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sivajanani/32/75053_2.png) [@Sivajanani](https://discuss.elastic.co/u/Sivajanani)\
**Post date:** [January 18, 2021, 12:15pm UTC](https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423/1 "2021-01-18T12:15:10Z")

</div>

Hello,

I have created a join field using below query,

PUT test\_corr  
{  
"mappings": {  
"properties": {  
"my\_id": {  
"type": "keyword"  
},  
"my\_join\_field": {  
"type": "join",  
"relations": {  
"indicators": "indicator"  
}  
}  
}  
}  
}

Over the same index I have ingested two sets of data via logstash,  
event1: indicators:139.23.45.67 actionn:success  
event2: indicator:139.23.45.67 tags:perfume,scan

My desired result should be like if I search for success I should get both event1 and event2 as a result just like SQL since indicators is a parent field of indicator and both are joined.

But I am not getting the result. Help me with your inputs.

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [January 18, 2021, 10:34pm UTC](https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423/2 "2021-01-18T22:34:32Z")

</div>

Can you please share an example document, after Logstash has sent it to Elasticsearch?

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [January 19, 2021, 5:53am UTC](https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423/3 "2021-01-19T05:53:19Z")

</div>

How many primary shards does the index have? If greater than 1, how are you specifying routing and document IDs?

---

<div class="post-metadata">

**Author:** ![Sivajanani](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sivajanani/32/75053_2.png) [@Sivajanani](https://discuss.elastic.co/u/Sivajanani)\
**Post date:** [January 19, 2021, 7:44am UTC](https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423/4 "2021-01-19T07:44:13Z")

</div>

![indicator](https://us1.discourse-cdn.com/elastic/original/3X/0/9/0900edd57ab88b55c0a47a4a7c25a758f2fdba20.jpeg) ![indicators](https://us1.discourse-cdn.com/elastic/original/3X/6/f/6f36ca77edae9872173e5fecbf4f0dd3c1a2429d.jpeg)

Uploaded 2 events within same index[have to join indicator and indicators field]

---

<div class="post-metadata">

**Author:** ![Sivajanani](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sivajanani/32/75053_2.png) [@Sivajanani](https://discuss.elastic.co/u/Sivajanani)\
**Post date:** [January 19, 2021, 7:45am UTC](https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423/5 "2021-01-19T07:45:10Z")

</div>

As of now I haven't specified any of the setting and all are default

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [February 16, 2021, 7:45am UTC](https://discuss.elastic.co/t/join-query-type-in-query-dsl/261423/6 "2021-02-16T07:45:35Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
