<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Elasticsearch on Dapeng Zhang</title><link>https://zhangdapeng.dev/tags/elasticsearch/</link><description>Recent content in Elasticsearch on Dapeng Zhang</description><generator>Hugo -- gohugo.io</generator><language>en-us</language><lastBuildDate>Mon, 21 Jul 2025 18:16:35 +0800</lastBuildDate><atom:link href="https://zhangdapeng.dev/tags/elasticsearch/index.xml" rel="self" type="application/rss+xml"/><item><title>LEK[Logstash + Elasticsearch + Kibana] 故障一</title><link>https://zhangdapeng.dev/p/lek-logstash-elasticsearch-kibana-gu-zhang-yi/</link><pubDate>Mon, 21 Jul 2025 18:16:35 +0800</pubDate><guid>https://zhangdapeng.dev/p/lek-logstash-elasticsearch-kibana-gu-zhang-yi/</guid><description>&lt;p&gt;今早遇到如下几个问题：&lt;/p&gt;

 &lt;blockquote&gt;
 &lt;p&gt;&amp;ldquo;Courier Fetch: 30 of 60 shards failed.&amp;rdquo;&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Data too large, data for [time] would be larger than limit&amp;rdquo;&lt;/p&gt;

 &lt;/blockquote&gt;
&lt;p&gt;经过Stackoverflow查看到如下几个方案&lt;/p&gt;
&lt;p&gt;针对第一个问题，执行如下的请求，大概的意思就是说，清理缓存的意思吧，试了一下果然有效了。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;curl --user es_admin:qeeniao1234 http://10.132.14.58:9200/logstash-*/_cache/clear
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;但是这个问题并没有解决我如下的问题，查看elasticsearch.log仍然会有第二个问题的提示，&lt;/p&gt;
&lt;p&gt;根据Stackoverflow的查找，做了下面的请求操作。打开Kibana就没有对应类似的提示了。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;curl --user es_admin:qeeniao1234 -XPUT http://10.132.14.58:9200/_cluster/settings -d &lt;span style="color:#e6db74"&gt;&amp;#39;{
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt; &amp;#34;persistent&amp;#34; : {
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt; &amp;#34;indices.breaker.fielddata.limit&amp;#34; : &amp;#34;75%&amp;#34; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt; }
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt;}&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;原因就是elasticsearch默认启动是给了indices.breaker.fielddata.limit的值为60%，需要设置大一点的值，&lt;/p&gt;
&lt;p&gt;于是我就给了75%。&lt;/p&gt;
&lt;p&gt;经过我的再次查看，发现在使用kabana的时候尽量的选择时间区间范围小一点，这个应该是跟服务器的硬件设备有很大关系的，&lt;/p&gt;
&lt;p&gt;一旦你查看的数据太大了，那么对应的Fielddata的数据量就对应的增加。&lt;/p&gt;
&lt;p&gt;像我这里：rt&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#f92672"&gt;[&lt;/span&gt;FIELDDATA&lt;span style="color:#f92672"&gt;]&lt;/span&gt; Data too large, data &lt;span style="color:#66d9ef"&gt;for&lt;/span&gt; &lt;span style="color:#f92672"&gt;[&lt;/span&gt;rt&lt;span style="color:#f92672"&gt;]&lt;/span&gt; would be larger than limit of &lt;span style="color:#f92672"&gt;[&lt;/span&gt;422523699/402.9mb&lt;span style="color:#f92672"&gt;]&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在查看过去24小时的时候，它的数据量达到了402M,可想而之其他fielddata放在一起会有多大。&lt;/p&gt;</description></item><item><title>更换elasticsearch的log目录的操作</title><link>https://zhangdapeng.dev/p/geng-huan-elasticsearch-de-log-mu-lu-de-cao-zuo/</link><pubDate>Fri, 18 Jul 2025 12:06:00 +0800</pubDate><guid>https://zhangdapeng.dev/p/geng-huan-elasticsearch-de-log-mu-lu-de-cao-zuo/</guid><description>&lt;p&gt;一定要注意顺序，不要会出现没有raw的问题，因为这个搞死我了。&lt;/p&gt;

 &lt;blockquote&gt;
 &lt;p&gt;不用停止kibana&lt;/p&gt;
&lt;p&gt;首先停止Logstash的运行&lt;/p&gt;
&lt;p&gt;再停止Elasticsearch的运行&lt;/p&gt;

 &lt;/blockquote&gt;
&lt;p&gt;修改logstash的配置文件，将日志文件目录转移到指定的盘上,做好准备后，按照如下顺序执行&lt;/p&gt;

 &lt;blockquote&gt;
 &lt;p&gt;先启动Elasticsearch的运行&lt;/p&gt;
&lt;p&gt;再启动Logstash的运行&lt;/p&gt;

 &lt;/blockquote&gt;
&lt;p&gt;查看模板【如果返回空的json说明还是会出现.raw不存在的问题】&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;curl -u logstashclient:qeeniao_logstash &lt;span style="color:#e6db74"&gt;&amp;#39;http://10.132.14.58:9200/_template/logstash?pretty=1&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;更新模板【这里我试过，然并没有卵用】&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;curl -u logstashclient:qeeniao_logstash -XPUT &lt;span style="color:#e6db74"&gt;&amp;#39;http://10.132.14.58:9200/logstash&amp;#39;&lt;/span&gt; @template.json
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;</description></item></channel></rss>