Проблемы при поиске данных в кибане. Это не работает, как ожидалось. Ситуация такова:
Типы журналов, которые собираются - это журналы брандмауэра
Есть 2 поля Action и Match.action
Действие указывает конечное действие, предпринятое брандмауэром, а match.action определяет предварительное действие, предпринятое. Значения могут быть одним или несколькими из (регистрировать, разрешать, отбрасывать, вызывать, моделировать)
Поскольку мне не нужны 2 поля для данных одного типа. Я объединил match.action с действием, которое делает действие поля массивом.
Когда я фильтрую данные, они показывают, что еще не требуется, также отображается.
Например: при поиске «отбрасываемого» трафика также отображается «имитация» трафика. См. Изображение ниже
Карта Кибаны
Данные хранятся в виде, подобном этому, в массиве. Откройте вкладку кибаны
С уважением
Karthik.K