例如我有如下mapping的日志数据,同一个transcationId可能有1-4条记录
{ "transcationId": "String", "status": "String", "@timestamp": "date"}
我想对transcationId进行count聚合得到不同transcationId的日志数量transcationId_count
然后再对transcationId_count进行count聚合得到个数为1-4的transcationId各有几个
我想把这个做成图表展示出来,发现Visualize里似乎不支持这种嵌套的聚合。
这个问题困扰我两天了,还请大神指教如何实现。
{ "transcationId": "String", "status": "String", "@timestamp": "date"}
我想对transcationId进行count聚合得到不同transcationId的日志数量transcationId_count
然后再对transcationId_count进行count聚合得到个数为1-4的transcationId各有几个
我想把这个做成图表展示出来,发现Visualize里似乎不支持这种嵌套的聚合。
这个问题困扰我两天了,还请大神指教如何实现。
1 个回复
selq
赞同来自: