их на эластик, каждый пакет с уникальным содержимым и со счетчиком пакетов. на входе порт слушает tcpdump и записывает все пакеты в файл .pcap. в дампе событий например 40 тысяч, по счетчикам в каждом пакете видно что и в кибане отображаются те же 40 тысяч пакетов, но кибана показывает 24 тысячи документов(hits). подскажите почему так ? и как это работает. в доке инфы про это не нашел. стек установлен по схеме filebeat -elk-kibana.
по какому полю timestamp у вас в кибане? @timestamp или какой-то другой?
Обсуждают сегодня