您正在将整个
SrcIP-,
DstIP-和-
DstPort字段加载到内存中以进行汇总。这是因为Elasticsearch不会反转整个字段,以便能够快速查找给定ID的字段的文档值。
如果您要在很小的一组数据上进行汇总,则应考虑使用docvalues。然后,以一种易于存储的方式存储文档的值(在给定文档ID的情况下)。它有更多的开销,但是那样一来,您就可以将其留在操作系统的字段缓存中以在内存中存储相关的页面,而不必加载整个字段。

您正在将整个
SrcIP-,
DstIP-和-
DstPort字段加载到内存中以进行汇总。这是因为Elasticsearch不会反转整个字段,以便能够快速查找给定ID的字段的文档值。
如果您要在很小的一组数据上进行汇总,则应考虑使用docvalues。然后,以一种易于存储的方式存储文档的值(在给定文档ID的情况下)。它有更多的开销,但是那样一来,您就可以将其留在操作系统的字段缓存中以在内存中存储相关的页面,而不必加载整个字段。