Elastic 9.5 GA:列模式进入技术预览,日志索引只留一个倒排索引
Elastic 9.5 已正式 GA,覆盖 Elasticsearch、Elastic Observability 和 Elastic Security 三条产品线。发布说明见官方博客:What's new in Elastic 9.5.0。
Columnar Mode(列模式):技术预览
Columnar Mode 是一种可选的索引模式。默认行为是每个字段在列存储中只存一次,且不建倒排索引,用来减少存储占用,同时为更快的索引、分析查询和更长的数据保留留出空间。
它和现有索引模式并存:API、仪表板、集成都不需要改动,也不影响已有索引。
在列模式基础上,9.5 推出「列式日志」——第一个专为日志数据设计的配置:只在 message 字段保留单个倒排索引,其余字段全部列式存储。目标是在降低日志存储占用的同时保持全文搜索速度。
VectorDB 索引模式:一项设置启用向量搜索
VectorDB 索引模式只需一项设置即可提供向量搜索,无需手动配置。它会自动应用针对向量优化的默认值,涵盖量化、合并策略与缓存加载的调优。
配合用于 DiskBBQ 向量搜索的「自动校准」:根据索引中向量的统计分析,自动配置量化深度、先决条件和过采样。原本依赖专业知识和反复实验的调参过程被自动化。
原生 Prometheus 与 PromQL 支持正式 GA
原生 Prometheus 和 PromQL 支持转正,可以把 Prometheus 工作负载迁移到 Elasticsearch。
Agent Observability and Monitoring:技术预览
智能体监测与可观测性进入技术预览:把 LLM 调用、工具调用和推理步骤作为 OpenTelemetry 数据追踪到 Elasticsearch。对敏感操作由人工干预审批把关,每项决策记入审计追踪。
Agent Builder 支持在对话中创建技能、查询和工作流,随后自动起草、命名并保存配置。
Alert Zero:SOC 队列的精简
Alert Zero 是 SOC 版的「收件箱清零」,通过智能体与分析师协同,把队列精简到真正重要的事项。
Attack Discovery 现在能像分析师一样调查:对原始事件做威胁搜寻、评估实体风险,并在判定为攻击前做交叉验证;发现规则遗漏时,起草一条 ES|QL 规则补洞,保存前由分析师批准。
9.1 / 9.0 的相关背景
- Elastic 9.0 基于 Lucene 10。
- 9.1 起 Better Binary Quantization(BBQ)默认启用,内存占用可降低 95% 以上。
- 引入 ACORN 过滤向量搜索算法。
- ES|QL 的 LOOKUP JOIN 与支持 CCS 的 ES|QL 正式 GA。