ELK aggregation
GET logs/_search {"aggs":{"origenes":{"terms":{"field":"source.ip","size":10}}}}
Consulta de agregação contra o Elasticsearch que agrupa os eventos por campo (aqui IP de origem) diretamente na API, sem passar pelo Kibana.
Execute quando precisar de agregações rápidas e reproduzíveis nos dados do Elastic sem a interface do Kibana: o endpoint _search com aggs retorna a contagem agrupada pelo campo que você escolher — o ranking de IPs de origem das falhas, os hosts com mais eventos, os domínios mais consultados. É o caminho para scripts e integrações: a mesma consulta é lançada a partir de Python, curl ou automações do SOC. A agregação terms com size limita o top N. É a forma de fazer perguntas de volume diretamente ao motor, com latência mínima.
Não use para análise interativa: o Kibana (Discover/Lens) constrói as mesmas agregações com cliques e visualização — a API é para scripts e automação. A sintaxe JSON da consulta é estrita: um campo mal escrito (source.ip vs source.ip.raw conforme o mapping) retorna erro ou vazio, e agregações em campos de texto sem fielddata falham — use o campo keyword do mapping (.keyword) para termos. E cuidado com o custo: agregações pesadas (terms com size alto, cardinality) sobre intervalos amplos consomem memória do cluster; limite o intervalo de tempo e o size.