📊 Kibana

Discover, KQL, дашборды, визуализации, Dev Tools и Data View.

Шпаргалки · Инфраструктура · #kibana #elk #visualization

Подключение

Адрес по умолчанию http://localhost:5601. Связь с Elasticsearch задаётся в kibana.yml (elasticsearch.hosts).

Основные разделы

Раздел Что делает
Discover поиск и просмотр документов
Dashboard сборка панелей
Visualize / Lens графики и таблицы
Maps гео-данные
Dev Tools консоль REST-запросов к Elasticsearch
Stack Management Data Views, ILM, пользователи, роли
Alerting оповещения по условиям
Observability / Security логи, метрики, APM, SIEM

Начало работы

  1. Stack Management → Data Views → создать (например app-*) и выбрать поле времени @timestamp.
  2. Discover → выбрать Data View и интервал времени.
  3. Из поиска сохранить запрос, потом добавить на Dashboard.

Язык запросов KQL

level: ERROR
level: ERROR and service: "payments"
status >= 500
message: *timeout*
not level: DEBUG
user.name: (alice or bob)
@timestamp >= "2026-01-01" and @timestamp < "2026-02-01"

Lens

Перетащите поле на ось: счётчик, сумма, среднее, топ-N, гистограмма по времени. Разбивка «Break down by» делит серию по значениям поля.

Приёмы

  • Фильтры с «+» и «−» рядом со значением в Discover строят запрос кликами.
  • Сохранённые объекты экспортируются в .ndjson (Saved Objects).
  • Пространства (Spaces) разделяют команды и проекты.
  • Недоступны данные за прошлое? Проверьте часовой пояс и интервал в правом верхнем углу.