在我看来,有两种方法来实现它。 但我不知道哪个更快,因为我没有太多数据要测试。
如下面的SQL:
SELECT min(occur_time) FROM event_* SELECT occur_time FROM event_* order by occur_time limit 1
您可以运行一个查询,大小为:1,由@时间戳升序排序,甚至包含Debug字段:@时间戳,以便只返回最小时间戳字段:
{ "size":1, "sort": [{"@timestamp":"asc"}], "_source": { "includes": [ "@timestamp" ] } }