Это выглядит логично, спасибо!
Одна проблема, строка "lane" : { "terms" : { "field" : "LaneIndic" }, "order" : { "@timestamp" : "desc" }}
дает ошибку Found two aggregation type definitions in [lane]: [terms] and [order]
Добрался до запроса:
"aggs" : {
"host" : {
"terms" : {
"field" : "beat.hostname.keyword"
},
"aggs" : {
"lane" : {
"terms" : {
"field" : "LaneIndic.keyword",
"size": 1
}}}}}}
Дает все серверы, но со значением LaneIndic, которых больше всего. Чувствую истина где-то рядом, но куда бы я ордер и сорт не втыкал, валятся ошибки.
Написано
Войдите на сайт
Чтобы задать вопрос и получить на него квалифицированный ответ.
Такой итог:
"aggs" : {
"host" : {
"terms" : {
"field" : "beat.hostname.keyword"
},
"aggs" : {
"timest" : {
"terms" : {
"field" : "@timestamp",
"order" : { "_term" : "desc"},
"size" :1
},
"aggs" : {
"lane" : {
"terms" : {
"field" : "LaneIndic.keyword"
}
}
}
}
}
}
}