<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Logstash on Dapeng Zhang</title><link>https://zhangdapeng.dev/tags/logstash/</link><description>Recent content in Logstash on Dapeng Zhang</description><generator>Hugo -- gohugo.io</generator><language>en-us</language><lastBuildDate>Mon, 21 Jul 2025 18:16:35 +0800</lastBuildDate><atom:link href="https://zhangdapeng.dev/tags/logstash/index.xml" rel="self" type="application/rss+xml"/><item><title>LEK[Logstash + Elasticsearch + Kibana] 故障一</title><link>https://zhangdapeng.dev/p/lek-logstash-elasticsearch-kibana-gu-zhang-yi/</link><pubDate>Mon, 21 Jul 2025 18:16:35 +0800</pubDate><guid>https://zhangdapeng.dev/p/lek-logstash-elasticsearch-kibana-gu-zhang-yi/</guid><description>&lt;p&gt;今早遇到如下几个问题：&lt;/p&gt;

 &lt;blockquote&gt;
 &lt;p&gt;&amp;ldquo;Courier Fetch: 30 of 60 shards failed.&amp;rdquo;&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Data too large, data for [time] would be larger than limit&amp;rdquo;&lt;/p&gt;

 &lt;/blockquote&gt;
&lt;p&gt;经过Stackoverflow查看到如下几个方案&lt;/p&gt;
&lt;p&gt;针对第一个问题，执行如下的请求，大概的意思就是说，清理缓存的意思吧，试了一下果然有效了。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;curl --user es_admin:qeeniao1234 http://10.132.14.58:9200/logstash-*/_cache/clear
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;但是这个问题并没有解决我如下的问题，查看elasticsearch.log仍然会有第二个问题的提示，&lt;/p&gt;
&lt;p&gt;根据Stackoverflow的查找，做了下面的请求操作。打开Kibana就没有对应类似的提示了。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;curl --user es_admin:qeeniao1234 -XPUT http://10.132.14.58:9200/_cluster/settings -d &lt;span style="color:#e6db74"&gt;&amp;#39;{
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt; &amp;#34;persistent&amp;#34; : {
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt; &amp;#34;indices.breaker.fielddata.limit&amp;#34; : &amp;#34;75%&amp;#34; 
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt; }
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#e6db74"&gt;}&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;原因就是elasticsearch默认启动是给了indices.breaker.fielddata.limit的值为60%，需要设置大一点的值，&lt;/p&gt;
&lt;p&gt;于是我就给了75%。&lt;/p&gt;
&lt;p&gt;经过我的再次查看，发现在使用kabana的时候尽量的选择时间区间范围小一点，这个应该是跟服务器的硬件设备有很大关系的，&lt;/p&gt;
&lt;p&gt;一旦你查看的数据太大了，那么对应的Fielddata的数据量就对应的增加。&lt;/p&gt;
&lt;p&gt;像我这里：rt&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&lt;span style="color:#f92672"&gt;[&lt;/span&gt;FIELDDATA&lt;span style="color:#f92672"&gt;]&lt;/span&gt; Data too large, data &lt;span style="color:#66d9ef"&gt;for&lt;/span&gt; &lt;span style="color:#f92672"&gt;[&lt;/span&gt;rt&lt;span style="color:#f92672"&gt;]&lt;/span&gt; would be larger than limit of &lt;span style="color:#f92672"&gt;[&lt;/span&gt;422523699/402.9mb&lt;span style="color:#f92672"&gt;]&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在查看过去24小时的时候，它的数据量达到了402M,可想而之其他fielddata放在一起会有多大。&lt;/p&gt;</description></item></channel></rss>