# Problem after disable \_source field

**URL:** <https://discuss.elastic.co/t/problem-after-disable--source-field/98262>\
**Category:** Elasticsearch\
**Created:** [August 24, 2017, 4:04pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262 "2017-08-24T16:04:18Z")\
**Posts on this page:** 7\
**Page:** 1

<div class="post-metadata">

**Author:** ![sharon.c](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sharon.c/32/16076_2.png) [@sharon.c](https://discuss.elastic.co/u/sharon.c)\
**Post date:** [August 24, 2017, 4:04pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262/1 "2017-08-24T16:04:19Z")

</div>

I am using logstash 1.3 to inject data into elasticsearch 5.1, it works fine and extract several fields from the messages

when I added the following line to the index template setting , and it stopped extracting field values,  
"\_source" : {"enabled" : false },

 ![image](https://us1.discourse-cdn.com/elastic/original/3X/3/7/37591677d7e6917ab5def03977ba23946ec0625b.png)

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [August 24, 2017, 4:18pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262/2 "2017-08-24T16:18:16Z")

</div>

It is still extracting field values, but as you are not storing the source, there is nothing for Kibana to show. You should still be able to build visualisations though even if you can not inspect the data.

---

<div class="post-metadata">

**Author:** ![sharon.c](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sharon.c/32/16076_2.png) [@sharon.c](https://discuss.elastic.co/u/sharon.c)\
**Post date:** [August 24, 2017, 6:26pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262/3 "2017-08-24T18:26:02Z")

</div>

Thank you very much!

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [August 24, 2017, 6:34pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262/4 "2017-08-24T18:34:46Z")

</div>

I would recommend having `_source` enabled though, as it makes it easier to view data and reindex it if necessary.

---

<div class="post-metadata">

**Author:** ![sharon.c](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sharon.c/32/16076_2.png) [@sharon.c](https://discuss.elastic.co/u/sharon.c)\
**Post date:** [August 24, 2017, 6:36pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262/5 "2017-08-24T18:36:13Z")

</div>

Yes, you are right. If it is possible, I want to choose some fields to be stored \_source. That would save some hard disk space for us.

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [August 24, 2017, 7:01pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262/6 "2017-08-24T19:01:54Z")

</div>

As described in [this blog post](https://www.elastic.co/blog/filebeat-modiles-access-logs-and-elasticsearch-storage-requirements), you can save a lot of space by optimise mappings and index settings, without having to sacrifice functionality by disabling `_source`.

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [September 21, 2017, 7:02pm UTC](https://discuss.elastic.co/t/problem-after-disable--source-field/98262/7 "2017-09-21T19:02:18Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
