Я импортировал блоги в Elasticsearch
через Logstash
. Это успешно завершено.
У меня есть поле в файле журнала (clientip
), которое всегда заполняется, и другое поле, которое иногда заполняется (trueclientip
). Я хочу агрегировать на основе объединения двух; например если trueclientip
не пусто, используйте его, иначе используйте clientip
.
Как я могу сделать это с визуализацией в Kibana? Нужно ли создавать поле со сценарием или есть другой подход?
Спасибо.