索引设计确认
按日期划分日志索引的最大原因是什么?
- 搜索总会更快
- 只有分索引才能复制
- 索引越多总分片越少
- 整索引删除远比逐文档删除便宜
映射爆炸通过什么路径拖慢集群?
- 每字段生成文件,磁盘迅速写满
- cluster state 变大并复制到所有节点
- 字段越多索引 CPU 成比例增加
- 耗尽节点间带宽
日志索引使用 dynamic: strict 为什么危险?
- 一个意外字段就拒绝整篇文档,造成日志丢失
- 映射检查大幅降低速度
- 被拒文档另存而耗盘
- 固定映射后无法增加副本
按 Pod 名称做 terms aggregation 时字段类型应是什么?
- text
- wildcard
- keyword
- match_only_text
合适的分片大小经验值是什么?
- 1GB 以下
- 100GB 以上
- 越大越好
- 10~50GB
为什么在日志中加入 trace ID?
- 重复值提高压缩率
- 可一次汇集某个慢请求留下的日志
- 按 ID 聚合可减小索引
- 代替用户信息隐藏隐私