- Elasticsearch 指南其他版本
- 8.17 中的新功能
- Elasticsearch 基础
- 快速入门
- 设置 Elasticsearch
- 升级 Elasticsearch
- 索引模块
- 映射
- 文本分析
- 索引模板
- 数据流
- 摄取管道
- 别名
- 搜索您的数据
- 重新排名
- 查询 DSL
- 聚合
- 地理空间分析
- 连接器
- EQL
- ES|QL
- SQL
- 脚本
- 数据管理
- 自动缩放
- 监视集群
- 汇总或转换数据
- 设置高可用性集群
- 快照和还原
- 保护 Elastic Stack 的安全
- Watcher
- 命令行工具
- elasticsearch-certgen
- elasticsearch-certutil
- elasticsearch-create-enrollment-token
- elasticsearch-croneval
- elasticsearch-keystore
- elasticsearch-node
- elasticsearch-reconfigure-node
- elasticsearch-reset-password
- elasticsearch-saml-metadata
- elasticsearch-service-tokens
- elasticsearch-setup-passwords
- elasticsearch-shard
- elasticsearch-syskeygen
- elasticsearch-users
- 优化
- 故障排除
- 修复常见的集群问题
- 诊断未分配的分片
- 向系统中添加丢失的层
- 允许 Elasticsearch 在系统中分配数据
- 允许 Elasticsearch 分配索引
- 索引将索引分配过滤器与数据层节点角色混合,以在数据层之间移动
- 没有足够的节点来分配所有分片副本
- 单个节点上索引的分片总数已超过
- 每个节点的分片总数已达到
- 故障排除损坏
- 修复磁盘空间不足的数据节点
- 修复磁盘空间不足的主节点
- 修复磁盘空间不足的其他角色节点
- 启动索引生命周期管理
- 启动快照生命周期管理
- 从快照恢复
- 故障排除损坏的存储库
- 解决重复的快照策略失败问题
- 故障排除不稳定的集群
- 故障排除发现
- 故障排除监控
- 故障排除转换
- 故障排除 Watcher
- 故障排除搜索
- 故障排除分片容量健康问题
- 故障排除不平衡的集群
- 捕获诊断信息
- REST API
- API 约定
- 通用选项
- REST API 兼容性
- 自动缩放 API
- 行为分析 API
- 紧凑和对齐文本 (CAT) API
- 集群 API
- 跨集群复制 API
- 连接器 API
- 数据流 API
- 文档 API
- 丰富 API
- EQL API
- ES|QL API
- 功能 API
- Fleet API
- 图表探索 API
- 索引 API
- 别名是否存在
- 别名
- 分析
- 分析索引磁盘使用量
- 清除缓存
- 克隆索引
- 关闭索引
- 创建索引
- 创建或更新别名
- 创建或更新组件模板
- 创建或更新索引模板
- 创建或更新索引模板(旧版)
- 删除组件模板
- 删除悬挂索引
- 删除别名
- 删除索引
- 删除索引模板
- 删除索引模板(旧版)
- 存在
- 字段使用情况统计信息
- 刷新
- 强制合并
- 获取别名
- 获取组件模板
- 获取字段映射
- 获取索引
- 获取索引设置
- 获取索引模板
- 获取索引模板(旧版)
- 获取映射
- 导入悬挂索引
- 索引恢复
- 索引段
- 索引分片存储
- 索引统计信息
- 索引模板是否存在(旧版)
- 列出悬挂索引
- 打开索引
- 刷新
- 解析索引
- 解析集群
- 翻转
- 收缩索引
- 模拟索引
- 模拟模板
- 拆分索引
- 解冻索引
- 更新索引设置
- 更新映射
- 索引生命周期管理 API
- 推理 API
- 信息 API
- 摄取 API
- 许可 API
- Logstash API
- 机器学习 API
- 机器学习异常检测 API
- 机器学习数据帧分析 API
- 机器学习训练模型 API
- 迁移 API
- 节点生命周期 API
- 查询规则 API
- 重新加载搜索分析器 API
- 存储库计量 API
- 汇总 API
- 根 API
- 脚本 API
- 搜索 API
- 搜索应用程序 API
- 可搜索快照 API
- 安全 API
- 身份验证
- 更改密码
- 清除缓存
- 清除角色缓存
- 清除权限缓存
- 清除 API 密钥缓存
- 清除服务帐户令牌缓存
- 创建 API 密钥
- 创建或更新应用程序权限
- 创建或更新角色映射
- 创建或更新角色
- 批量创建或更新角色 API
- 批量删除角色 API
- 创建或更新用户
- 创建服务帐户令牌
- 委托 PKI 身份验证
- 删除应用程序权限
- 删除角色映射
- 删除角色
- 删除服务帐户令牌
- 删除用户
- 禁用用户
- 启用用户
- 注册 Kibana
- 注册节点
- 获取 API 密钥信息
- 获取应用程序权限
- 获取内置权限
- 获取角色映射
- 获取角色
- 查询角色
- 获取服务帐户
- 获取服务帐户凭据
- 获取安全设置
- 获取令牌
- 获取用户权限
- 获取用户
- 授予 API 密钥
- 具有权限
- 使 API 密钥失效
- 使令牌失效
- OpenID Connect 准备身份验证
- OpenID Connect 身份验证
- OpenID Connect 注销
- 查询 API 密钥信息
- 查询用户
- 更新 API 密钥
- 更新安全设置
- 批量更新 API 密钥
- SAML 准备身份验证
- SAML 身份验证
- SAML 注销
- SAML 失效
- SAML 完成注销
- SAML 服务提供商元数据
- SSL 证书
- 激活用户配置文件
- 禁用用户配置文件
- 启用用户配置文件
- 获取用户配置文件
- 建议用户配置文件
- 更新用户配置文件数据
- 具有用户配置文件权限
- 创建跨集群 API 密钥
- 更新跨集群 API 密钥
- 快照和还原 API
- 快照生命周期管理 API
- SQL API
- 同义词 API
- 文本结构 API
- 转换 API
- 使用情况 API
- Watcher API
- 定义
- 迁移指南
- 发行说明
- Elasticsearch 版本 8.17.0
- Elasticsearch 版本 8.16.1
- Elasticsearch 版本 8.16.0
- Elasticsearch 版本 8.15.5
- Elasticsearch 版本 8.15.4
- Elasticsearch 版本 8.15.3
- Elasticsearch 版本 8.15.2
- Elasticsearch 版本 8.15.1
- Elasticsearch 版本 8.15.0
- Elasticsearch 版本 8.14.3
- Elasticsearch 版本 8.14.2
- Elasticsearch 版本 8.14.1
- Elasticsearch 版本 8.14.0
- Elasticsearch 版本 8.13.4
- Elasticsearch 版本 8.13.3
- Elasticsearch 版本 8.13.2
- Elasticsearch 版本 8.13.1
- Elasticsearch 版本 8.13.0
- Elasticsearch 版本 8.12.2
- Elasticsearch 版本 8.12.1
- Elasticsearch 版本 8.12.0
- Elasticsearch 版本 8.11.4
- Elasticsearch 版本 8.11.3
- Elasticsearch 版本 8.11.2
- Elasticsearch 版本 8.11.1
- Elasticsearch 版本 8.11.0
- Elasticsearch 版本 8.10.4
- Elasticsearch 版本 8.10.3
- Elasticsearch 版本 8.10.2
- Elasticsearch 版本 8.10.1
- Elasticsearch 版本 8.10.0
- Elasticsearch 版本 8.9.2
- Elasticsearch 版本 8.9.1
- Elasticsearch 版本 8.9.0
- Elasticsearch 版本 8.8.2
- Elasticsearch 版本 8.8.1
- Elasticsearch 版本 8.8.0
- Elasticsearch 版本 8.7.1
- Elasticsearch 版本 8.7.0
- Elasticsearch 版本 8.6.2
- Elasticsearch 版本 8.6.1
- Elasticsearch 版本 8.6.0
- Elasticsearch 版本 8.5.3
- Elasticsearch 版本 8.5.2
- Elasticsearch 版本 8.5.1
- Elasticsearch 版本 8.5.0
- Elasticsearch 版本 8.4.3
- Elasticsearch 版本 8.4.2
- Elasticsearch 版本 8.4.1
- Elasticsearch 版本 8.4.0
- Elasticsearch 版本 8.3.3
- Elasticsearch 版本 8.3.2
- Elasticsearch 版本 8.3.1
- Elasticsearch 版本 8.3.0
- Elasticsearch 版本 8.2.3
- Elasticsearch 版本 8.2.2
- Elasticsearch 版本 8.2.1
- Elasticsearch 版本 8.2.0
- Elasticsearch 版本 8.1.3
- Elasticsearch 版本 8.1.2
- Elasticsearch 版本 8.1.1
- Elasticsearch 版本 8.1.0
- Elasticsearch 版本 8.0.1
- Elasticsearch 版本 8.0.0
- Elasticsearch 版本 8.0.0-rc2
- Elasticsearch 版本 8.0.0-rc1
- Elasticsearch 版本 8.0.0-beta1
- Elasticsearch 版本 8.0.0-alpha2
- Elasticsearch 版本 8.0.0-alpha1
- 依赖项和版本
SQL 限制
编辑SQL 限制
编辑大型查询可能会抛出 ParsingException
编辑在解析阶段,过大的查询会消耗过多内存,在这种情况下,Elasticsearch SQL 引擎将中止解析并抛出错误。在这种情况下,请考虑通过简化查询或将其拆分为较小的查询来减小查询的大小。
SYS COLUMNS
和 DESCRIBE TABLE
中的嵌套字段
编辑Elasticsearch 具有一种称为 nested
字段的特殊关系字段类型。在 Elasticsearch SQL 中,可以通过引用其内部子字段来使用它们。即使非驱动程序模式(在 CLI 和 REST 调用中)的 SYS COLUMNS
和 DESCRIBE TABLE
仍然将它们显示为具有 NESTED
类型,它们也不能在查询中使用。只能以以下形式引用其子字段
[nested_field_name].[sub_field_name]
例如
SELECT dep.dep_name.keyword FROM test_emp GROUP BY languages;
不允许在 WHERE
和 ORDER BY
子句中使用嵌套字段上的标量函数
编辑Elasticsearch SQL 不支持在 WHERE
和 ORDER BY
子句中的嵌套字段上使用标量函数,但比较和逻辑运算符除外。
例如
SELECT * FROM test_emp WHERE LENGTH(dep.dep_name.keyword) > 5;
和
SELECT * FROM test_emp ORDER BY YEAR(dep.start_date);
不支持,但
SELECT * FROM test_emp WHERE dep.start_date >= CAST('2020-01-01' AS DATE) OR dep.dep_end_date IS NULL;
受支持。
多重嵌套字段
编辑Elasticsearch SQL 不支持多重嵌套文档,因此查询不能在索引中引用多个嵌套字段。这适用于多级嵌套字段,也适用于同一级别上定义的多个嵌套字段。例如,对于此索引
column | type | mapping ----------------------+---------------+------------- nested_A |STRUCT |NESTED nested_A.nested_X |STRUCT |NESTED nested_A.nested_X.text|VARCHAR |KEYWORD nested_A.text |VARCHAR |KEYWORD nested_B |STRUCT |NESTED nested_B.text |VARCHAR |KEYWORD
nested_A
和 nested_B
不能同时使用,nested_A
/nested_B
和 nested_A.nested_X
组合也不能同时使用。对于这种情况,Elasticsearch SQL 将显示错误消息。
分页嵌套内部命中
编辑当 SELECT 嵌套字段时,分页将无法按预期工作,Elasticsearch SQL 将返回至少页面大小的记录。这是因为嵌套查询在 Elasticsearch 中工作的方式:将返回根嵌套字段及其匹配的内部嵌套字段,分页发生在根嵌套文档而不是其内部命中上。
规范化的 keyword
字段
编辑Elasticsearch 中的 keyword
字段可以通过定义 normalizer
进行规范化。Elasticsearch SQL 不支持此类字段。
数组类型的字段
编辑由于 Elasticsearch 处理值数组的方式“不可见”,因此不支持数组字段:映射不指示字段是否为数组(具有多个值),因此在不读取所有数据的情况下,Elasticsearch SQL 无法知道字段是单值还是多值。当为字段返回多个值时,默认情况下,Elasticsearch SQL 将抛出异常。但是,可以通过 REST 中的 field_multi_value_leniency
参数(默认禁用)或驱动程序中的 field.multi.value.leniency
参数(默认启用)来更改此行为。
按聚合排序
编辑当进行聚合 (GROUP BY
) 时,Elasticsearch SQL 依赖于 Elasticsearch 的 composite
聚合来支持分页结果。但是,这种类型的聚合确实存在一个限制:排序只能应用于用于聚合桶的键。Elasticsearch SQL 通过执行客户端排序来克服此限制,但是作为一项安全措施,只允许最多 65535 行。
建议对使用按聚合排序的查询使用 LIMIT
,本质上是表示所需的 top N 结果
SELECT * FROM test GROUP BY age ORDER BY COUNT(*) LIMIT 100;
可以运行相同的查询而不使用 LIMIT
,但是,在这种情况下,如果超过最大大小 (10000),则会返回异常,因为 Elasticsearch SQL 无法跟踪(和排序)返回的所有结果。
此外,ORDER BY
中使用的聚合必须只是普通的聚合函数。不能使用标量函数或运算符,因此不能使用组合两个或多个聚合函数的复杂列进行排序。以下是一些不允许的查询示例
SELECT age, ROUND(AVG(salary)) AS avg FROM test GROUP BY age ORDER BY avg; SELECT age, MAX(salary) - MIN(salary) AS diff FROM test GROUP BY age ORDER BY diff;
使用子查询
编辑使用子查询 (SELECT X FROM (SELECT Y)
) 在 小范围内受支持:任何可以“展平”为单个 SELECT
的子查询都可以通过 Elasticsearch SQL 实现。例如
SELECT * FROM (SELECT first_name, last_name FROM emp WHERE last_name NOT LIKE '%a%') WHERE first_name LIKE 'A%' ORDER BY 1; first_name | last_name ---------------+--------------- Alejandro |McAlpine Anneke |Preusig Anoosh |Peyn Arumugam |Ossenbruggen
上面的查询是可行的,因为它等效于
SELECT first_name, last_name FROM emp WHERE last_name NOT LIKE '%a%' AND first_name LIKE 'A%' ORDER BY 1;
但是,如果子查询包含 GROUP BY
或 HAVING
,或者封闭的 SELECT
比 SELECT X FROM (SELECT ...) WHERE [simple_condition]
更复杂,则目前不受支持。
不支持在 HAVING
子句中使用 FIRST
和 LAST
。当目标列的类型为 keyword
或 unsigned_long
时,MIN
和 MAX
也不支持,因为它们在内部转换为 FIRST
和 LAST
。
目前不支持使用 TIME
数据类型作为分组键。例如
SELECT count(*) FROM test GROUP BY CAST(date_created AS TIME);
另一方面,如果它被返回另一种数据类型的标量函数包装,则仍然可以使用,例如
SELECT count(*) FROM test GROUP BY MINUTE((CAST(date_created AS TIME));
目前也不支持在直方图分组函数中使用 TIME
数据类型。例如
SELECT HISTOGRAM(CAST(birth_date AS TIME), INTERVAL '10' MINUTES) as h, COUNT(*) FROM t GROUP BY h
地理相关函数
编辑由于 geo_shape
字段没有 doc 值,因此这些字段不能用于过滤、分组或排序。
默认情况下,geo_points
字段被索引并具有 doc 值。但是,只存储和索引纬度和经度,并且与原始值相比,精度有所损失(纬度为 4.190951585769653E-8,经度为 8.381903171539307E-8)。接受高度分量,但不存储在 doc 值中也不被索引。因此,在过滤、分组或排序中调用 ST_Z
函数将返回 null
。
使用 fields
搜索参数检索
编辑Elasticsearch SQL 使用 搜索 API 的 fields
参数检索列值。fields
参数的任何限制也适用于 Elasticsearch SQL 查询。例如,如果为任何返回的字段或在索引级别禁用 _source
,则无法检索值。
PIVOT
中的聚合表达式目前只接受一个聚合。因此,不可能为任何一个透视列获取多个聚合。
PIVOT
查询可以透视的值必须在查询中以字面量列表的形式提供;目前不支持提供子查询来构建此列表。例如,在此查询中
SELECT * FROM test_emp PIVOT (SUM(salary) FOR languages IN (1, 2))
感兴趣的 languages
必须显式列出:IN (1, 2)
。另一方面,这个例子将不起作用
SELECT * FROM test_emp PIVOT (SUM(salary) FOR languages IN (SELECT languages FROM test_emp WHERE languages <=2 GROUP BY languages))
On this page