у нас есть классная c установка ELK и создана панель для просмотра сообщений журнала. мы хотим отсортировать сообщения журнала по метке времени в файле журнала, но в данный момент они сортируются по времени вставки (или это время чтения файла?)
Столбцы:
- @ timestamp: время вставки
- Timestamp: временная метка проанализированного журнала
Я пытался изменить сортировку журнала в дашобарде, но это привело к странным эффектам. Немного покопавшись, я обнаружил: теперь данные отсортированы по 2 столбцам: @timestamp и Timestamp.
Итак, вопрос: почему они вообще сортируются по @timestamp и как этого избежать? (Или я мог бы избежать проблемы, грубо заставив filebeats поместить значение Timestamp в @timestamp. Но я действительно хотел бы понять проблему ...)
снимок экрана созданного запроса elasti c (из aved search) по kibana: 
BTW: столбец Timestamp настроен в сопоставлении индекса как поле фильтра времени
