业务需求:
需要从索引数据中查询,攻击源IP(src_ip)统计前十的所在地。
查询语句:
{
"query": {
"match_all": {}
}
,"aggs": {
"src_ip_city": {
"terms": {
"field": "src_ip",
"size": 10
},
"aggs": {
"city": {
"terms": {
"field": "src_city",
"size": 1
}
}
}
}
,"src_ip_region": {
"terms": {
"field": "src_ip",
"size": 10
},
"aggs": {