一、前言
解决方案适用于各beat。
auditbeat的具体安装过程见博客ELK入门(十八)——Auditbeat安装、启动与可视化
我在安装完成auditbeat并导入模板后,发现在kibana的可视化界面没有正常生成图像,而是出现了Saved field "" is invalid for use with the "Terms" aggregation.Please select a new field.的问题。从字面看,是字段的类型不允许以“term”的方式聚合,而且模板也无法编辑。

我们到Stack Management→Index Pattern→auditbeat-*下查看event.action字段,发现该字段存在,但是Aggregation下没有小绿点,而有另一个event.action.keyword才允许Aggregation。说明字段的类型存在问题,导致我们无法正确显示。
还有很多字段都是类似的问题,例如我们查找host.name字段

查看其他beat的该字段(如metricbeat),发现hosta.name可以聚合,而且没有keyword字段,于是估计是在传入的过程中被加上的keyword。

本文解决了Auditbeat安装后在Kibana上无法正确显示图像的问题。通过更改数据传输方式至Elasticsearch,并利用setup命令生成正确的索引模板,最终实现了字段的正确聚合和图像的正常显示。
最低0.47元/天 解锁文章
1343

被折叠的 条评论
为什么被折叠?



