refresh_interval从默认1s调大至30s,减少段(segment)生成频率,提升写入性能。keyword(聚合/排序)+ text(全文检索)组合;时间字段用date类型;无需索引的字段(如日志详情)设置"index": false。norms(无需评分的字段,如category_id)、doc_values(仅需聚合的字段,如timestamp)。"index.sort.field": "timestamp"、"index.sort.order": "desc",加速时间范围查询和聚合。filter_cache),性能比查询高3-5倍。例如,用{"term": {"status": "active"}}替代{"match": {"status": "active"}}。*phone)会导致全表扫描,尽量用精确匹配(term)或edge_ngram分词(提前索引前缀,如“手”“手机”)。from+size超过1000),改用search_after(基于上一页最后一条记录的分页)或scroll(批量获取大量数据)。terms聚合的size(如size: 100,避免size: 10000);composite聚合处理大量buckets(如按时间+类别分组);range)使用execution_hint: "map"(内存哈希计算,比默认的global_ordinals快)。indices.queries.cache.size)至堆内存的20%(如"20%"),提升高频查询(如status: 1)的缓存命中率。-Xms16g -Xmx16g),使用G1GC垃圾回收器(-XX:+UseG1GC),减少GC停顿。thread_pool.search.size)为CPU核心数的70%-80%,队列大小(thread_pool.search.queue_size)为1000-2000,提升并发处理能力。pipeline.workers(工作线程数)为CPU核心数的1-2倍(如8核设置为8),提高数据处理并发度。pipeline.batch.size(每批次处理文档数,如1000)和减小pipeline.batch.delay(等待时间,如50ms),减少网络和IO操作次数。grok插件使用预定义模式(如%{COMBINEDAPACHELOG})替代复杂正则,减少CPU消耗。sincedb_path避免多实例重复读取;网络输入(如TCP)调整接收缓冲区大小(socket_buffer_size)。queue.type: persisted(默认内存队列易丢失数据),设置queue.max_bytes(如10GB),缓冲数据以避免网络不稳定导致的数据丢失。elasticsearch.requestTimeout: 300000,5分钟)、scroll超时(elasticsearch.shardTimeout: 30000),避免大结果集查询失败。data_search:batched_reduce_size: 64(Kibana 8.7+),将多个查询合并为批量请求,减少网络开销。cache.max_size: 500mb(Kibana缓存),缓存常用查询结果,提升重复查询速度。Saved search,多个图表复用同一查询逻辑,减少重复解析。date_histogram(时间直方图)替代terms on timestamp(时间字段的terms聚合),更高效;限制terms聚合大小(如size: 10);使用sampler聚合(抽样统计)处理大量数据。visualization:heatmap:maxBuckets: 5000(热力图分桶上限),防止浏览器崩溃。labs:dashboard:deferBelowFold: true(视口外面板延迟加载),减少初始加载时间。xpack.apm.enabled: false),节省资源。免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。