<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0">
  <channel>
    <title><![CDATA[George Kobar - Elasticsearch Labs]]></title>
    <description><![CDATA[Articles and tutorials from the Search team at Elastic]]></description>
    <copyright><![CDATA[© 2026. Elasticsearch B.V. All Rights Reserved]]></copyright>
    <image>
      <title><![CDATA[George Kobar - Elasticsearch Labs]]></title>
      <url>https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt1121c0bf0e8a6e65/6a88da6340a1841030ef456f/search-labs-thumbnail.png</url>
      <link>https://www.elastic.co/de/search-labs/author/george-kobar</link>
    </image>
    <link>https://www.elastic.co/de/search-labs/author/george-kobar</link>
    <atom:link href="https://www.elastic.co/de/search-labs/rss/author/george-kobar.xml" rel="self" type="application/rss+xml"/>
    <language><![CDATA[de]]></language>
    <lastBuildDate>Mon, 28 Sep 2026 12:48:04 GMT</lastBuildDate>
  <item>
    <title><![CDATA[Elasticsearchs ES|QL-Editor-Benutzererfahrung im Vergleich zum PPL-Ereignisanalysator von OpenSearch.]]></title>
    <description><![CDATA[Entdecken Sie, wie die erweiterten Funktionen des ES|QL Editors Ihren Workflow beschleunigen und sich damit deutlich vom manuellen Ansatz des PPL Event Analyzer von OpenSearch abheben. 
]]></description>
    <content:encoded><![CDATA[<p>Die <a href="https://www.elastic.co/blog/getting-started-elasticsearch-query-language">Elasticsearch Query Language</a> (ES|QL), die seit Version 8.14 allgemein verfügbar ist, stellt eine speziell entwickelte Abfragesprache und -engine dar, die für die Bereiche Suche, Beobachtbarkeit und Sicherheitsuntersuchungen konzipiert wurde. Im Gegensatz zur Piped Processing Language (PPL) von OpenSearch, die sich stark an bestehenden Piped-Sprachen orientiert, wurde ES|QL von Grund auf neu entwickelt, um den Fokus auf Eleganz, Benutzerfreundlichkeit und nahtlose Integration in die Kibana-Plattform zu legen.</p><p>In diesem Blogbeitrag werden wir die Entwicklererfahrung des ES|QL-Editors in Elasticsearch 9.1 untersuchen, indem wir sie mit PPL im Event Analyzer (kurz PPL) in OpenSearch 3.2 vergleichen.</p><p>Die Unterschiede werden schnell deutlich: Der ES|QL Editor bietet intelligente Autovervollständigung, kontextbezogene Hilfe, empfohlene Abfragen und clusterübergreifende Abfrageunterstützung, die nicht nur Anfängern, sondern auch Experten gleichermaßen zugutekommen. Das durchdachte Design für die ES|QL-Erstellung zeigt sich auch in der integrierten Abfrageprüfung und der ganzheitlichen Integration durch Kibana-Workflows, beispielsweise mit den zuletzt verwendeten Abfragen.</p><p>PPL hingegen bietet keine vergleichbare Unterstützung für Autovervollständigung, kontextbezogene Hilfestellungen und verteilte Abfragen, was zu einer steileren Lernkurve und mehr Versuch und Irrtum führt.</p><h2>ES|QL einfacher zu erlernen und anzuwenden</h2><p>Der Einstieg in eine neue Abfragesprache kann oft überwältigend sein. Der direkt in <strong>Kibana</strong><strong> Discover</strong> integrierte ES|QL - Editor wurde entwickelt, um diesen Prozess zu vereinfachen, indem er nicht nur die Erstellung und das Debuggen von Abfragen unterstützt, sondern auch beschleunigt, wie schnell Sie sich mit der Sprache vertraut machen und sich damit wohlfühlen. Da der Editor dazu beiträgt, Reibungsverluste bei alltäglichen Aufgaben zu reduzieren, können Sie Ihren Fokus von Syntax und Versuch-und-Irrtum-Prinzip auf die Lösungsfindung verlagern. Mehr über diese Prinzipien und wie wir sie in den Editor integriert haben, können Sie <a href="https://www.elastic.co/search-labs/blog/improving-esql-editor-experience-in-kibana">hier</a> lesen.</p><p>Diese Editor-Oberfläche ist nicht auf Discover beschränkt; es handelt sich um ein wiederverwendbares Code-Modul, dessen <strong>Integration in andere Teile von Kibana</strong> wir gerade vorantreiben, wie zum Beispiel Dashboards, Kibana-Alerts und Kibana-Maps.</p><h3>Intelligente Autovervollständigung: Beschleunigt die Erstellung Ihrer Suchanfragen</h3><p>Die Autovervollständigung im ES|QL Editor ist umfassend und bietet Vorschläge für kompatible Funktionen, Argumente, Literale und sogar verschachtelte Funktionen – eine Fähigkeit, die in PPL deutlich fehlt. Tatsächlich wurde es von Grund auf neu aufgebaut, wie <a href="https://www.elastic.co/search-labs/blog/esql-autocomplete-rebuilt">hier</a> beschrieben.</p><p>Die Validierung läuft während der Eingabe durch den Benutzer, wie <a href="https://www.elastic.co/search-labs/blog/improving-esql-editor-experience-in-kibana">hier</a> beschrieben, und schlägt Felder vor sowie benachrichtigt den Benutzer über Fehler. Dies reduziert die mentale Belastung der Benutzer und hilft, Fehler frühzeitig im Abfrageerstellungsprozess zu vermeiden.</p><p>Beispiel: In dieser Verschachtelung werden Felder und kompatible Funktionen vorgeschlagen:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltdb186fc80dcc66f5/6a17f311e9ea8737a5a9c720/a4d7b2819c34fab31bced7873257b8932b623fba-1502x473.png" alt="Vorschlag zur Verschachtelung von Feldern und kompatiblen Funktionen." /><p>Etwas, das PPL nicht unterstützt:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt250ae79e8f33b598/6a17f3127f6f150d3dc09c74/6f3a89b1255b8a3a762022a2704fdd1c2987e5f9-1013x335.png" alt="Eine Funktion, die PPL nicht unterstützt." /><p>Selbst wenn eine intelligente Autovervollständigung Sie durch kompatible Funktionen, Argumente und verschachtelte Funktionen führt, möchten Sie vielleicht trotzdem ein tieferes Verständnis der verfügbaren Optionen. Genau hier erweist sich die kontextbezogene Hilfe des ES|QL Editors als unschätzbar wertvoll, da sie sofortige Unterstützung direkt im Editor bietet, um Ihre Abfrageentwicklung zu verdeutlichen und zu verbessern.</p><h3>Kontextbezogene Hilfe direkt zur Hand</h3><p>Zusätzliche Informationen zu einem durch die Autovervollständigung generierten Befehl erhalten Sie mit einem Klick Strg+Leertaste. Es erscheint sofort ein Fenster mit Details zu der betreffenden Funktion, dem Argument oder dem Feld. Diese unkomplizierte Interaktion hält die Entwickler im Arbeitsfluss und bietet ihnen bedarfsgerechte Hilfestellung, ohne dass sie den Editor verlassen oder externe Dokumentationen durchsuchen müssen. Dadurch wird der Zeitaufwand für Syntaxprüfungen reduziert und häufige Fehler werden vermieden, bevor sie überhaupt auftreten.</p><p>So sieht es in der Praxis aus:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt407e42acc7f53f15/6a17f3134b055d128d43231a/2797f9b5e002dbd83c46475c4ed4dcdc86144a01-1343x522.gif" alt="Ein Befehl, der durch die Autovervollständigung mit Strg+Leertaste für zusätzlichen Kontext generiert wurde." /><p>PPL bietet diese Art von integrierter Anleitung nicht, sodass die Benutzer auf externe Dokumente oder das Ausprobieren angewiesen sind. Dieses Fehlen ist nicht nur ein fehlendes Merkmal; es verdeutlicht eine umfassendere Diskrepanz in der Designphilosophie. ES|QL legt Wert auf ein durchdachtes, kontextbezogenes Benutzererlebnis, das sich an die Daten und Arbeitsabläufe des Benutzers anpasst. Dieser Unterschied wird umso deutlicher, je komplexer die Abfragen werden, wodurch der ES|QL Editor eine effizientere und zuverlässigere Umgebung sowohl für Lernzwecke als auch für den Produktiveinsatz darstellt.</p><h3>Empfohlene Abfragen, die den Datenkontext berücksichtigen</h3><p>Der ES|QL-Editor bietet empfohlene Abfragen, die automatisch auf die Daten, mit denen Sie arbeiten, wie z. B. Protokolle, zugeschnitten sind. Statt eines leeren Editors werden die relevantesten Ausgangspunkte für gängige Anwendungsfälle angezeigt. Durch die Auswahl einer empfohlenen Abfrage wird eine kanonische Abfrage generiert, die sofort verwendbar ist und bei Bedarf weiter verfeinert werden kann. Dieser Ansatz beschleunigt die Abfrageentwicklung, insbesondere für neue Benutzer, die die vollständige Syntax möglicherweise noch nicht kennen.</p><p>Hier ist ein Beispiel, bei dem ein Benutzer die Abfrage „Änderungspunkt erkennen“ auswählt:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltfc6c41f9e1e3cb40/6a17f3156864a43791b688d0/3284c9340d41298820fbf8c7702abad946b48248-925x370.gif" alt="Was passiert, wenn ein Benutzer die Abfrage „Änderungspunkt erkennen“ auswählt?" /><p>Vergleichen Sie das mit der PPL-Erfahrung:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt6511bb51659feaf3/6a17f3166864a427c2b688d4/5c3e59dadc6210aede3366bdd081887bcbae7a54-969x798.png" alt="Das PPL-Erlebnis, allerdings nur mit grundlegender Autovervollständigung." /><p>Im Gegensatz dazu bietet PPL hier nur eine einfache Autovervollständigung, sodass man Abfragen ohne Kontext oder Struktur selbst zusammensetzen muss. Dieser Mangel an Anleitung kann zu Frustration und dem Vorgehen nach dem Prinzip „Versuch und Irrtum“ führen.
Mit den datenbasierten empfohlenen Abfragen des ES|QL-Editors können Sie vermeiden, bei Routineaufgaben von Grund auf neu zu beginnen oder sich Syntax einzuprägen. Der Editor reduziert die kognitive Belastung, hilft, Fehler zu vermeiden, und ermöglicht es Ihnen, sich auf die Problemlösung und übergeordnete Ziele wie die Durchführung clusterübergreifender Suchen zu konzentrieren, anstatt sich mit der Formulierung von Abfragen auseinanderzusetzen.</p><h2>Intuitive clusterübergreifende Abfragen</h2><p>Die Autovervollständigung des ES|QL-Editors ist auch bei der Arbeit mit mehreren Remote-Clustern <a href="https://elastic.aiops.work/search-labs/blog/esql-cross-cluster-search">mit CCS</a> weiterhin überlegen. Hier ist der Grund:</p><h3>Der ES|QL-Editor bietet nahtlose Autovervollständigung auch clusterübergreifend.</h3><p>Die Autovervollständigung im ES|QL-Editor unterstützt nicht nur Clusternamen, sondern auch<strong> lokale und Remote-Indizes</strong>. Wie <a href="https://www.elastic.co/search-labs/blog/esql-cross-cluster-search">hier</a> beschrieben, funktioniert dies dank einer Koordinatorknotenarchitektur, die dabei hilft, den Abfrageplan zu validieren und zu generieren, der an die lokalen Knoten gesendet wird, die Abfrage auszuführen und die Ergebnisse zu aggregieren, bevor sie an den Benutzer zurückgesendet werden. Ohne Eingabe des vollständigen Namens des Remote-Clusters startet die Eingabe von „:“ den Autovervollständigungsprozess für den Remote-Index. Und Sie sind nicht auf das Präfix beschränkt.</p><p>Dadurch wird es einfach, verteilte Datensätze zu finden und abzufragen, ohne sich Namenskonventionen merken oder den Kontext wechseln zu müssen.</p><p>Hier ist ein Beispiel, bei dem der Benutzer einfach „clu:g“ eingibt, um einen Remote-Index zu finden:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt4fadd61aa6d2a212/6a17f3186864a4a385b688d8/bae1fbacb2320e4d07f41291ea57c9bcf15bf8a5-1092x523.gif" alt="Ein Beispiel, bei dem der Benutzer einfach „clu:g“ eingibt, um einen entfernten Index zu finden." /><p>Im krassen Gegensatz dazu bietet die PPL nur eine grundlegende Vervollständigung für lokale Indizes, wobei die Vorschläge auf Präfixübereinstimmungen beschränkt sind. Remote-Cluster müssen manuell eingegeben werden, was die Fehlerwahrscheinlichkeit erhöht und die Abfrageerstellung verlangsamt.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt3949402084cf303a/6a17f31a6864a482b1b688dc/e38793c0cc7c6cc7dc0fd4779a3e24ffbb6e0838-1094x263.gif" alt="Ein Beispiel dafür, wie PPL nur eine grundlegende Vervollständigung für lokale Indizes bietet, wobei die Vorschläge auf Präfixübereinstimmungen beschränkt sind." /><p>PPL bietet Vervollständigung nur für lokale Indizes und die Vorschläge sind auf das Präfix beschränkt:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltcaa81c403f354e1f/6a17f31c6864a4e620b688e0/5310f824942f94485cace2558ea72c56a0971e22-862x197.png" alt="Ein weiteres Beispiel dafür, wie PPL nur für lokale Indizes Vervollständigungen bereitstellt und Vorschläge auf das Präfix beschränkt sind." /><p>ES|QL geht noch einen Schritt weiter, indem <a href="https://www.elastic.co/docs/solutions/search/cross-cluster-search#exclude-problematic-clusters">es Ausschlüsse direkt über ein negatives Vorzeichen ermöglicht</a> und Ihnen so eine detaillierte Kontrolle darüber gibt, welche Cluster in Ihre Untersuchung einbezogen werden. Diese Funktionalität ist besonders wertvoll bei der Arbeit mit hybriden Umgebungen, in denen Sie bei clusterübergreifenden Untersuchungen möglicherweise bestimmte Datensätze ein- oder ausschließen möchten.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltf0ca78bfbceb60ae/6a17f31d6864a4199bb688e4/f23ca17f58fbf8e6d27419c028274cb91f30a549-937x78.png" alt="Ein Codebeispiel für eine clusterübergreifende Untersuchung." /><p>Diese Verbesserungen spiegeln den umfassenderen Fokus von Elasticsearch auf die Reduzierung von Reibungsverlusten bei der clusterübergreifenden Suche wider. Durch die Vereinfachung der Erstellung und Verwaltung verteilter Abfragen ermöglicht der ES|QL Editor Analysten und Entwicklern, sich auf Erkenntnisse anstatt auf die Syntax zu konzentrieren, während PPL diese Last eher dem Benutzer überlässt. Und genau wie der ES|QL-Editor die Erstellung clusterübergreifender Abfragen vereinfacht, bietet er auch Werkzeuge zur Überprüfung der Ausführung dieser Abfragen und gewährleistet so Transparenz und Leistungsüberwachung über mehrere Cluster hinweg.</p><h3>Analyse der Details der clusterübergreifenden Suche mithilfe des Inspektionstools</h3><p>Das Inspektionstool, das über den ES|QL-Editor zugänglich ist, dient dazu, Metadaten mit expliziten Informationen über die Abfrageausführung in allen Clustern bereitzustellen. Diese Funktionalität ist in Kibana Discover aktiviert und direkt im Query Inspector zugänglich. Dadurch können Sie den Suchfortschritt und Details analysieren, was insbesondere für <strong>die Cross-Cluster Search</strong> (<a href="https://www.elastic.co/docs/reference/query-languages/esql/esql-cross-clusters">CCS</a>) von entscheidender Bedeutung ist. Diese Funktion hilft Ihnen, den Suchfortschritt zu überwachen und zu verstehen, wie Abfragen in verteilten Datensätzen abschneiden.</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/bltf79eaeedac3600b9/6a17f31fabe0f26f06dfeb4b/5d1c204f70171526fff924c30ea8ad08121a0f8d-919x523.gif" alt="Das Inspektionstool zur Analyse von Details der clusterübergreifenden Suche." /><p>Diese detaillierte Transparenz der Abfrageausführung, insbesondere bei komplexen verteilten Suchvorgängen, ermöglicht es Ihnen, optimale Leistung und Fehlerbehebung zu gewährleisten.</p><p>Über das Verständnis der Funktionsweise einzelner Abfragen hinaus verbessert der ES|QL Editor die Benutzererfahrung zusätzlich, indem er wesentliche Funktionalitäten tief in die gesamte Kibana-Plattform einbettet und so einen nahtlosen und unterbrechungsfreien Arbeitsablauf fördert.</p><h2>Einheitliche Abfrageerfahrung mit ES|QL und Kibana</h2><p>Eine der häufigsten Ursachen für Reibungsverluste bei abfragegesteuerter Analyse ist der Kontextwechsel. Oftmals müssen Sie sich an bereits formulierte Anfragen erinnern. Jede Unterbrechung stört die Konzentration und verlangsamt die Ermittlungen. Der ES|QL-Editor löst dieses Problem durch die Integration des Abfrageverlaufs in Kibana.</p><h3>Aktuelle Suchanfragen</h3><p>Die Funktion <a href="https://www.elastic.co/search-labs/blog/esql-piped-query-language-goes-ga">„Letzte Abfragen“</a> im ES|QL Editor hilft Ihnen, im Arbeitsfluss zu bleiben, indem sie frühere Arbeiten sofort zugänglich macht. Im ES|QL-Editor von Discover können Sie Ihre letzten 20 Abfragen anzeigen, erneut ausführen und mit einem Stern markieren. So ist sichergestellt, dass häufig verwendete oder komplexe Abfragen nur einen Klick entfernt sind. Diese gespeicherten Abfragen werden auch in Kibana übernommen und in Dashboards, Visualisierungen, Benachrichtigungen und Karten integriert, sodass Sie Ihren aktuellen Bildschirm nicht verlassen oder Befehle von Grund auf neu eingeben müssen. Dadurch werden sich wiederholende Arbeiten reduziert, die Ermittlungen beschleunigt und das Fehlerrisiko minimiert.</p><p>Ein Benutzer kann beispielsweise die zuletzt verwendeten Abfragen im ES|QL-Editor in Discover nutzen (und diese mit einem Stern markieren):</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt49033a46a0805ec8/6a17f321e9ea87a505a9c724/eb0f9fe37b92dec421c394d31ae7d90afebe062e-1421x793.png" alt="Ein Beispiel für die Verwendung der zuletzt verwendeten Abfragen im ES|QL-Editor in discover (und wie man sie mit einem Stern markiert)." /><p>Die neuesten Suchanfragen sind im Dashboard integriert:</p><img src="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blta2f7c745cdc5e5f1/6a17f323a2929932a1d02da9/b84cd3a9bdec58812360d2aba4fc7713363ee3cc-1411x797.png" alt=" Aktuelle Suchanfragen in einem Dashboard integriert." /><p>PPL bietet keine vergleichbare Funktion, sodass Benutzer auf manuelles Kopieren und Einfügen oder externe Notizen angewiesen sind, um Abfragen wiederzuverwenden. Der Unterschied liegt nicht nur in der Bequemlichkeit; er spiegelt die Strategie von Elastic wider, ES|QL als eine wirklich integrierte Sprache innerhalb des Kibana-Ökosystems aufzubauen. Mit Funktionen wie „Letzte Abfragen“ optimiert der ES|QL Editor nicht nur die täglichen Arbeitsabläufe, sondern legt auch den Grundstein für fortgeschrittenere Funktionen, die sich derzeit in der technischen Vorschau befinden, und gewährleistet so eine kontinuierliche Weiterentwicklung des Benutzererlebnisses.</p><h2>Fazit</h2><p>ES|QL ist mehr als nur eine Syntax; es spiegelt die Strategie von Elastic wider, die Art und Weise zu verbessern, wie Benutzer Daten suchen, erkunden und analysieren. Mit intelligenter Autovervollständigung, kontextbezogenen empfohlenen Abfragen, Hilfestellungen im Editor und Tools wie Inspect beschleunigt der ES|QL Editor das Lernen, reduziert Fehler und vereinfacht komplexe Arbeitsabläufe wie die Clusterübergreifende Analyse. Die Integration in Kibana ermöglicht die nahtlose Verbindung von Abfragen mit Dashboards, Warnmeldungen und Visualisierungen für einen unterbrechungsfreien Workflow.</p><p>Zusammenfassend lässt sich sagen, dass ES|QL nicht einfach nur eine weitere Pipe-Sprache ist; es ist eine durchdacht entwickelte Abfrage-Engine in Verbindung mit einer intuitiven Benutzeroberfläche, die die Art und Weise, wie Sie mit Ihren Daten interagieren, grundlegend neu definiert und ein integriertes, intelligentes und sich ständig weiterentwickelndes Erlebnis bietet, das sich deutlich von der oft sequenziellen und weniger geführten Natur von OpenSearch PPL abhebt.</p><h2>Was kommt als Nächstes?</h2><p>Dieser Blog kratzt nur an der Oberfläche von ES|QL. Zukünftige Beiträge werden sich eingehender mit Vergleichen mit OpenSearch PPL befassen und Geodaten-, Visualisierungs- und kommende Editorfunktionen wie <a href="https://www.elastic.co/docs/explore-analyze/dashboards/add-controls">Controls</a> (bereits in Dashboards verfügbar), Registerkarten zur Erkundung mehrerer Daten, Hintergrundsuche, erweiterte Abfragehistorie und FUSE untersuchen.</p><h2>Testen Sie ES|QL noch heute!</h2><p>Sie können ES|QL in vollständig verwalteten Elasticsearch <a href="https://www.elastic.co/cloud/serverless">Serverless</a> -Projekten mit einer <a href="https://www.elastic.co/docs/deploy-manage/deploy/elastic-cloud/create-serverless-project">kostenlosen Testversion</a> ausprobieren. Es ist auch in Versionen ab 8.11 verfügbar, bietet aber das beste Nutzungserlebnis in den <a href="https://www.elastic.co/blog/whats-new-elastic-9-1-0">Versionen 8.19 und 9.1</a>.</p><p>Legen Sie in wenigen Minuten in Ihrer lokalen Umgebung mit einem einzigen Befehl los:</p>curl -fsSL https://elastic.co/start-local | sh]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/opensearch-vs-elasticsearch-ppl-esql</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/opensearch-vs-elasticsearch-ppl-esql</guid>
    <category><![CDATA[ES|QL]]></category>
    <dc:creator><![CDATA[Libby Lin,George Kobar]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blte51b193824ff8084/6a17f3257f6f154b7bc09c7c/f1ff4ff4a00b3e5b084d4116cea6cabc82a2d816-720x420.jpg" length="0" type="image/jpeg"/>
    <pubDate>Thu, 18 Sep 2025 00:00:00 GMT</pubDate>
  </item>
  <item>
    <title><![CDATA[Mit Live-Log zum Erfolg: Der neu spezialisierte Logsdb-Indexmodus von Elasticsearch]]></title>
    <description><![CDATA[Die neueste Innovation von Elasticsearch im Bereich Protokollverwaltung, logsdb, reduziert den Speicherbedarf von Protokolldaten um bis zu 65 % und ermöglicht es Observability- und Sicherheitsteams, die Sichtbarkeit zu erweitern, ohne ihr Budget zu überschreiten, während alle Daten zugänglich und durchsuchbar bleiben.]]></description>
    <content:encoded><![CDATA[<h2>Der neue Indexmodus von Elasticsearch, logsdb, reduziert den Log-Speicherbedarf um bis zu 65 %.</h2><p>Heute geben wir die allgemeine Verfügbarkeit des neuen Indexmodus von Elasticsearch, logsdb, bekannt, der <strong>den Speicherbedarf von Protokolldaten im Vergleich zu aktuellen Versionen von Elasticsearch ohne logsdb um bis zu 65 % reduziert</strong> . Diese dramatische Verbesserung ermöglicht es Beobachtungs- und Sicherheitsteams, die Sichtbarkeit zu erweitern, ohne ihr Budget zu überschreiten, und gleichzeitig alle Daten für die Analyse sofort zugänglich zu halten.</p><p>Logsdb optimiert die Datenreihenfolge, eliminiert Duplikate durch die dynamische Rekonstruktion nicht gespeicherter Feldwerte mit <code>synthetic _source</code> und verbessert die Komprimierung mithilfe fortschrittlicher Algorithmen und Codecs. Dabei wird die spaltenorientierte Speicherung in Elasticsearch für eine effiziente Log-Speicherung und -abfrage genutzt.</p><h2>Verbessern Sie die Analytik und senken Sie die Kosten, indem Sie die Speichereffizienz mit dem logsdb-Indexmodus steigern</h2><p>Logs liefern entscheidende Signale zur Erkennung und Behebung von Beobachtbarkeits- und Sicherheitsproblemen — und ihr Nutzen nimmt zu, da Fortschritte in der KI die Analyse textbasierter Daten erleichtern. Daher sind effiziente Speicherung und leistungsstarker Zugriff wichtiger denn je.</p><p>Leider führt das wachsende Log-Volumen, das durch Infrastrukturen und Anwendungen erzeugt wird, zu steigenden Kosten und zwingt zu Kompromissen, die die Analyse behindern: die Erfassung einschränken, die Aufbewahrung reduzieren oder neue Daten in isolierte Archivstufen verschieben.</p><p>Logsdb geht diese Herausforderungen direkt an. Mit größerer Speichereffizienz können Sie mehr Daten erfassen und den Aufwand für komplizierte Datenfilterung vermeiden. Sie können Logs länger aufbewahren, um das Threat-Hunting, die Incident-Response und die Einhaltung von Compliance-Anforderungen zu unterstützen. Und da alle Daten stets durchsuchbar sind, können Sie schnelle Einblicke gewinnen, unabhängig davon, wie groß Ihr Datensatz wird.</p><h2>Technische Innovation hinter dem logsdb-Indexmodus</h2><p>Der logsdb-Indexmodus reduziert den Festplattenbedarf von Log-Daten erheblich durch intelligente Indexsortierung, synthetische _source und erweiterte Komprimierung. Durch die Implementierung kann der Speicherbedarf für Log-Daten um bis zu 65 % reduziert werden, im Vergleich zu neueren Versionen von Elasticsearch ohne logsdb. Obwohl logsdb derzeit bei der Indizierung mehr CPU verwendet, senkt die effiziente Speicherung die Gesamtkosten für die meisten Kunden. Für Kunden, die eine langfristige Speicherung benötigen, erwarten wir eine Reduzierung der Gesamtbetriebskosten (TCO) um bis zu 50 %.</p><p><strong>Durch die intelligente Indexsortierung</strong> wird die Speichereffizienz um bis zu 30 % verbessert und die Abfragelatenz bei einigen Protokolldatensätzen verringert, indem ähnliche Daten nahe beieinander lokalisiert werden. Standardmäßig sortiert es Indizes nach Hostname und @Zeitstempel. Wenn Ihre Daten geeignetere Felder enthalten, können Sie diese stattdessen angeben.</p><p><strong>Erweiterte Komprimierung</strong> reduziert den Speicherbedarf für textlastige Daten wie Protokolle durch Zstandard-Komprimierung (Zstd), Delta-Kodierung, Lauflängenkodierung und andere intelligente Codecs, die automatisch ausgewählt werden, erheblich. Doc-Werte, die in einem für Komprimierung und Leistung optimierten Spaltenformat gespeichert werden, ermöglichen eine effiziente Speicherung und Abfrage von Feldwerten zum Sortieren, Aggregieren und Skripten.</p><p>Mithilfe <strong>von Synthetic _source</strong> können Unternehmen ihren Speicherbedarf um weitere 20–40 % senken, indem sie das _source-Feld verwerfen und es bei Bedarf ganz oder teilweise rekonstruieren. Obwohl die Funktion manchmal mehr Rechenleistung für die Indizierung und Abfrage erfordert, zeigen Tests, dass sie messbare Nettoeffizienzverbesserungen liefert. Synthetic _source basiert auf fast zwei Jahren Produktionseinsatz mit Metriken und bietet zahlreiche Verbesserungen für Protokolle, einschließlich der Unterstützung für fast alle Feldtypen.</p><p>Die resultierenden Speicherplatzeinsparungen werden durch die Phasen des Index-Lebenszyklus weitergegeben. Eine Speicherreduzierung von 65 % in der Hot-Tier-Ebene führt zu einer entsprechenden Reduzierung in den Hot-, Cold- und Frozen-Tiers und verringert auch den Speicherbedarf für Snapshots im Bucket-Speicher.</p><h2>Keine Kompromisse bei der Transparenz: Bewahren Sie alle Logs für die Beobachtbarkeit und Sicherheit auf</h2><p>Logs sind die Basis für die Transparenz von Infrastruktur und Anwendungen und bieten das einfachste und wesentlichste Signal für das Monitoring und die Fehlerbehebung. Allerdings steigen die Kosten, wenn die Logging-Mengen zunehmen. Diese Herausforderung zwingt Kunden dazu, komplexe Filter- und Verwaltungsrichtlinien zu implementieren, Daten vorzeitig zu löschen und relevante Logs in Speichern abzulegen, die einen Tag oder länger benötigen, um vor der Analyse wiederhergestellt zu werden. Ohne einen vollständigen, leicht durchsuchbaren und zugänglichen Datensatz ist es erheblich schwieriger, Probleme zu identifizieren und zu beheben.</p><p>Der Logsdb-Indexmodus basiert auf bahnbrechenden Elasticsearch-Funktionen wie <a href="https://www.elastic.co/de/elasticsearch/elasticsearch-searchable-snapshots">durchsuchbaren Snapshots</a> und <a href="https://www.elastic.co/de/blog/automatic-import-ai-data-integration-builder">automatischem Import</a> , um diese Schwachstellen für Betriebs- und Sicherheitsteams zu beheben:</p><p><strong>Kosten senken: </strong>Logsdb reduziert den Speicherbedarf von Protokollen um bis zu 65 %, sodass Unternehmen ihre Speicherkosten senken und gleichzeitig mehr Daten speichern können. Dies führt zu Kosteneinsparungen auf allen Speicherebenen – von „Hot“ bis „Frozen“ – und einer höheren Produktivität für die Beobachtungs- und Sicherheitsteams, die diese Daten verwenden.</p><p><strong>Bewahren Sie wertvolle Daten auf: </strong>Logsdb speichert alle Ihre Protokolldaten und verbessert die Betriebseffizienz, ohne auf zusätzliche Tools oder komplizierte Filter angewiesen zu sein. Mit Funktionen wie „synthetic_source“ bewahren Sie den Wert der Daten, ohne das gesamte Quelldokument zu speichern.</p><p><strong>Erweitern Sie die Sichtbarkeit:</strong> Logsdb bietet effizienten Zugriff auf alle Daten auf einer Plattform, ohne separate Silos für Beobachtbarkeit, Sicherheit und historische Daten. Für Site Reliability Engineers (SREs) beschleunigt es die Problemlösung, indem es die Analyse von Protokollen neben Metriken, Traces und Geschäftsdaten ermöglicht. Ebenso beschleunigt es für Security Operations Center (SOC)-Teams die Untersuchung und Behebung, indem es blinde Flecken beseitigt.</p><p><strong>Optimieren Sie den Datenzugriff:</strong> Mit Logsdb können SRE-Teams verwertbare Daten zur Fehlerbehebung, Trendanalyse und Analyse effizient speichern. Ebenso können SOC-Teams alle ihre Daten schnell und ohne exorbitante Kosten zu Untersuchungszwecken und zur Bedrohungssuche durchsuchen.</p><h2>Logsdb ist bereit für Ihre Umgebung</h2><p>Der Indexmodus „Logsdb“ von Elasticsearch ist für Kunden mit Elastic Cloud Hosted und Self-Managed ab Version 8.17 allgemein verfügbar und für Protokolle in <a href="https://www.elastic.co/de/elasticsearch/serverless">Elastic Cloud Serverless</a> standardmäßig aktiviert.</p><p>Grundlegende logsdb-Funktionen (einschließlich intelligenter Indexsortierung und erweiterter Komprimierung) sind für Unternehmen mit Standard-, Gold- und Platinum-Lizenzen verfügbar. Vollständige logsdb-Funktionen, die die Speicheranforderungen weiter reduzieren (einschließlich synthetic _source), stehen serverlosen Kunden und Unternehmen mit einer Enterprise-Lizenz zur Verfügung.</p><h2>Elasticsearch logsdb in Aktion</h2><p>Logsdb ermöglicht es Ihnen, alle Ihre Log-Daten zu behalten und die Betriebseffizienz zu verbessern, ohne das Erfassen einzuschränken oder Daten zu verwerfen oder zu isolieren. Mit Funktionen wie intelligenter Indexsortierung, erweiterter Komprimierung und synthetic _source können Sie die benötigten Daten innerhalb eines für Sie passenden Budgets speichern und analysieren.</p><p>Möchten Sie es selbst erleben? <a href="https://cloud.elastic.co/registration">Testen Sie Elastic kostenlos</a>.</p><p><em>Die Entscheidung über die Veröffentlichung der in diesem Blogeintrag beschriebenen Leistungsmerkmale und Features sowie deren Zeitpunkt liegt allein bei Elastic. Es ist möglich, dass noch nicht verfügbare Leistungsmerkmale oder Features nicht rechtzeitig oder überhaupt nicht veröffentlicht werden.</em></p>]]></content:encoded>
    <link>https://www.elastic.co/search-labs/blog/elasticsearch-logsdb-index-mode</link>
    <guid isPermaLink="true">https://www.elastic.co/search-labs/blog/elasticsearch-logsdb-index-mode</guid>
    <category><![CDATA[Grundlagen]]></category>
    <dc:creator><![CDATA[Mark Settle,George Kobar,Amena Siddiqi]]></dc:creator>
    <enclosure url="https://static-www.elastic.co/v3/assets/bltefdd0b53724fa2ce/blt982a3c761d66169f/6a17de7c7b54f9788d8b37ff/d3daacafea7a1d78c825a18f8281460c7106d3a5-721x420.png" length="0" type="image/png"/>
    <pubDate>Thu, 12 Dec 2024 00:00:00 GMT</pubDate>
  </item>
  </channel>
</rss>