# Unknown key for a START\_OBJECT in \[filter\]

**URL:** <https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775>\
**Category:** Elasticsearch\
**Created:** [October 30, 2017, 3:06pm UTC](https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775 "2017-10-30T15:06:45Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![aish](https://avatars.discourse-cdn.com/v4/letter/a/3d9bf3/32.png) [@aish](https://discuss.elastic.co/u/aish)\
**Post date:** [October 30, 2017, 3:06pm UTC](https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775/1 "2017-10-30T15:06:46Z")

</div>

I'm new to elasticsearch and I'm trying to find logs with the event id 4625 every minute but getting this error. I can't figure out where I am going wrong.

```
GET /_search
{
  "query": {
    "match": {
      "event_id": "4,625"
    }
  },
  "filter": {
    "range": {
      "@timestamp": {
        "from": "now-1m",
        "to": "now"
      }
    }
  }
}

This is the response I'm getting:

{
  "error": {
    "root_cause": [
      {
        "type": "parsing_exception",
        "reason": "Unknown key for a START_OBJECT in [filter].",
        "line": 7,
        "col": 13
      }
    ],
    "type": "parsing_exception",
    "reason": "Unknown key for a START_OBJECT in [filter].",
    "line": 7,
    "col": 13
  },
  "status": 400
}
```

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [October 30, 2017, 3:28pm UTC](https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775/2 "2017-10-30T15:28:18Z")

</div>

Please format your code using `</>` icon as explained in [this guide](https://discuss.elastic.co/t/about-the-elasticsearch-category/21). It will make your post more readable.

Or use markdown style like:

````
```
CODE
```

````

`filter` does not exist. Where did you see that? Old documentation I guess...

---

<div class="post-metadata">

**Author:** ![aish](https://avatars.discourse-cdn.com/v4/letter/a/3d9bf3/32.png) [@aish](https://discuss.elastic.co/u/aish)\
**Post date:** [October 30, 2017, 3:39pm UTC](https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775/3 "2017-10-30T15:39:42Z")

</div>

Actually I am trying to start a watcher for alerting. I was getting that error so I was checking each part to check in which line I was getting the error. This is where I saw the [filter](https://www.elastic.co/guide/en/x-pack/current/watching-meetup-data.html).

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [October 30, 2017, 4:16pm UTC](https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775/4 "2017-10-30T16:16:27Z")

</div>

The filter is within a bool query on the website.  
You need to fix that

---

<div class="post-metadata">

**Author:** ![aish](https://avatars.discourse-cdn.com/v4/letter/a/3d9bf3/32.png) [@aish](https://discuss.elastic.co/u/aish)\
**Post date:** [October 30, 2017, 4:20pm UTC](https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775/5 "2017-10-30T16:20:16Z")

</div>

I got confused. That fixed the problem. Thank you very much.

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [November 27, 2017, 4:20pm UTC](https://discuss.elastic.co/t/unknown-key-for-a-start-object-in-filter/105775/6 "2017-11-27T16:20:57Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
