количество источников событий, каждый источник пишет в свой индекс. Индексы получаются в диапазоне 10-500мб, создание индексов ежедневное. Если я правильно понимаю, на каждый индекс расходуется минимум одна шарда.
Что-то лучше, увеличить количество шард до 6000-10000 или настроить еженедельное/ежемесячное создание новых индексов? Может есть другой подход?
Ресурсы - кластер из трёх нод: 12 ядер, 16 ОЗУ, 300ssd каждая
Есть ilm
Штука однозначно классная, но подразумевает выделение отдельного железа под warm/cold хранилки
Может проще объединить схожие по формату индексу, и при поиске их фильтровать по источнику?
Обсуждают сегодня