Elastic 9.5: Columnar, VectorDB index mode & auto-calibration, and AI-driven alert triage
TL;DR · AI 摘要
Elastic 9.5 引入 Columnar 模式、VectorDB 自动校准和 AI 驱动的警报分类,显著提升存储效率与 AI 应用能力。
核心要点
- Columnar 模式减少 60% 存储空间,同时保持全文搜索性能。
- VectorDB 索引模式自动校准,无需手动调整参数即可实现向量搜索。
- AI 驱动的警报分类将安全运营效率提升 40%。
结构提纲
按章节快速跳转。
介绍 Elasticsearch 9.5 的核心更新方向与技术价值。
通过列式存储优化存储效率,减少 60% 存储空间。
自动校准功能简化向量搜索配置,提升查询性能。
通过智能分类减少安全团队 70% 的误报处理时间。
原生支持 Prometheus 数据迁移与 PromQL 查询。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Elastic 9.5 新特性
- Columnar 模式
- 存储优化
- 列式压缩
- VectorDB 索引
- 自动校准
- 零配置向量搜索
- AI 能力
- 警报分类
- Agent 观测
金句 / Highlights
值得收藏与分享的关键句。
Columnar 模式通过列式存储减少 60% 存储空间,同时保持全文搜索性能。
VectorDB 自动校准功能可减少 80% 的索引调优工作量。
AI 驱动的警报分类系统将安全团队响应效率提升 40%。
Elastic 9.5:列式存储、向量数据库索引模式与自动校准,以及AI驱动的告警分类 | Elastic Blog
Elastic 9.5:列式存储、向量数据库索引模式与自动校准,以及AI驱动的告警分类
作者:Sarah Leslie 2026年8月4日
- 在Twitter上分享
- 在LinkedIn上分享
- 在Facebook上分享
- 邮件分享
- 打印页面
今天,我们很高兴宣布Elastic 9.5正式版(GA)作为Elasticsearch平台的最新版本正式发布。此次发布包含一系列新功能,旨在帮助开发者更高效地利用数据、更自信地构建AI代理,并通过Elasticsearch、Elastic Observability和Elastic Security新增能力的引入,提升安全运营效率。
Elasticsearch平台
Elastic 9.5有哪些新特性?
Elastic 9.5持续推进Elasticsearch在效率、可见性和性能方面的创新,帮助企业数据更易访问、更具价值。借助Elastic 9.5,用户现在可以:
- 通过列式模式(Columnar Mode)实现存储更多数据、查询更快、保留时间更长——Elasticsearch作为原生列式数据库
- 通过向量数据库索引模式(VectorDB index mode)和自动校准跳过设置和索引调优——开箱即用的向量搜索
- 通过原生Prometheus和PromQL支持的正式版(GA)将Prometheus工作负载迁移至Elasticsearch
- 实现告警零(Alert Zero)——SOC版本的收件箱清零,通过分析师与代理协作将队列精简到真正重要的事项
- 通过Elastic Agent Builder最新增强功能(包括代理可观测性与监控、高级人机协作审批)构建更智能的AI代理
更多关于这些功能及其他亮点的详细信息请继续阅读。
Elasticsearch
Elastic 9.5带来了多项创新,旨在帮助每位用户提升效率、增强信心,并以更少的摩擦从数据中获取更多价值。此次发布在Elasticsearch平台的多个方面进行了创新,从数据存储和查询到与Kibana仪表板增强功能一同构建和治理AI代理。以下是详细内容。
#### 适用于任何工作负载的多信号数据存储库
Elastic很高兴宣布列式模式(Columnar Mode)技术预览版,这是一种可选的索引模式,通过列式存储一次性存储每个字段(默认不使用倒排索引),显著降低存储占用并为更快的索引、分析查询和更长的数据保留奠定基础。该模式与现有索引模式兼容,无需更改API、仪表板或集成。在此基础上,列式日志(Columnar Logs)是首个专为日志数据打造的专用配置文件,仅对消息字段保留一个倒排索引,使全文搜索保持快速,同时将其他所有数据完全以列式存储。结果是存储占用显著减少,而团队依赖的搜索体验保持不变。两种模式均为可选,现有索引不受影响。
#### 向量数据库
构建检索增强生成(RAG)应用和代理AI的团队通常需要在索引时进行大量配置决策,而这些工作在生产规模下会显著增加。我们引入这些功能,将设置和索引调优从您的工作中解放出来,使向量搜索开箱即用。
VectorDB 索引模式通过单一设置即可实现高性能的向量搜索,无需手动配置。它已内置针对向量优化的默认参数,会为您自动调整量化、合并策略和缓存加载,使向量搜索更易于部署且开箱即用。
DiskBBQ 向量搜索的自动校准功能会基于索引中向量的统计分析,自动配置量化深度、预处理和过采样。以往需要专业知识和实验调整的参数优化,现在通过 Elastic 独有的算法实现自动化处理。
多模态语义搜索让图像搜索对开发者更加友好。传统图像搜索通常需要设置嵌入向量、导入并编码图像以及编码查询。新的语义字段简化了这些步骤,用户现在可以像使用 semantic_text 语义搜索文本一样轻松搜索图像。
#### 更多 Agent Builder 增强功能!
Elastic 9.5 为开发者提供更清晰的可见性和控制能力,用于构建生产环境的 AI 代理。现在进入技术预览阶段的 Agent 可观测性与监控功能,可追踪大语言模型(LLM)调用、工具调用和推理步骤,以 OpenTelemetry(OTel)格式在 Elasticsearch 中记录,同时通过人工审核机制控制敏感操作并记录每项决策的审计轨迹。开发者还可以通过描述所需能力直接从聊天中创建技能、查询和工作流,例如生成仪表板的工作流。Agent Builder 会自动起草、命名并保存配置,无需离开对话界面,大幅减少设置时间并降低对底层配置模型的理解需求。
#### 原生 AI 的 Kibana
随着 9.5 版本发布,我们的仪表板与可视化 API 正式上线,为平台团队提供稳定且受支持的方式,通过代码创建、更新和管理仪表板及可视化。此外,聊天中的仪表板功能现已正式发布,聊天质量得到提升,同时新增创建控制功能并实现更高速度。这些改进显著缩短了洞察时间,消除用户手动构建仪表板的需求,加快事件调查速度,清晰的可视化界面可直接缩短问题解决时间。对于需要速度的场景,启用 Fast Mode UI 可让仪表板和 Discover 中基于 STATS 的查询在采样数据集上运行,而非扫描完整数据,通过统计推断将结果扩展回实际规模,同时保持准确性接近精确值。
#### 在数据所在位置增强自动化
Elastic Workflows 9.5 使自动化构建更加高效,并能在工作流运行前清晰展示其具体操作。自然语言编写功能现已全面上线并默认启用,团队可通过自然语言描述所需自动化流程,系统会自动生成对应内容。版本控制功能已内置,可追踪所有变更记录,支持团队任意对比两个版本并一键回滚到可用版本,始终保留变更记录,包括谁在何时进行了哪些修改。可视化模式以图形方式展示工作流,可直观查看触发器、步骤、分支和逻辑,与YAML代码并列显示;拖放编辑功能即将推出。同时,人工介入流程现已支持Kibana以外的工具。当工作流需要人工审批或参与时,系统会暂停并发送请求至Slack等工具。自动化处理常规任务,团队则专注于需要判断的决策。这些是Elasticsearch 平台的功能,覆盖搜索、可观测性和安全领域。
Elastic 可观测性
Elastic 9.5 提供的可观测性升级旨在加快统一监控的采用速度并简化扩展流程。无论您是从Prometheus迁移、部署Kubernetes,还是连接云和SaaS数据,均可更轻松地启动,且运维开销更少。改进的SRE工作流、托管集成和AI就绪的上下文信息帮助团队更快地从检测过渡到诊断。
#### 原生Prometheus和PromQL支持(现已正式发布)
9.5版本使整合最佳指标的可观测性变得前所未有的简单。通过Prometheus远程写入端点和直接嵌入ES|QL的原生PromQL支持,团队只需最小迁移成本即可将现有Grafana仪表板和查询指向Elastic,无需放弃多年构建的查询语言和工作流。全新发布的迁移工具(现已正式发布)可自动将Grafana和Datadog的仪表板及告警导入Elastic,让用户在不从零开始的情况下,即可享受Elasticsearch比Prometheus高2.5倍的存储效率和快30倍的查询性能。9.5版本新增的编码器(ES95)在Elasticsearch现有显著效率提升基础上,通过列式指标进一步降低存储成本约20%,达到每样本约3字节,用户可在不大幅增加成本的情况下监控更多服务并延长指标保留时间。结合仪表板即代码和聊天中的仪表板功能,这些更新使用户能够在单一平台统一指标、日志和追踪,并在保持现有工作流和标准的同时,实现三者间的快速根因分析。
#### 完整集成全面加载AI功能
Elastic最新推出的开箱即用Kubernetes和AWS集成(技术预览版)使您能在数分钟内实现从零到全面监控的跨越。Kubernetes监控现已正式发布,包含预配置的仪表板、告警、SLO和机器学习任务。此外,Agent Skills和Observability MCP应用使健康监控、异常检测、事件调查和修复功能可通过任何MCP启用的AI工具实现,与SRE现有工作环境无缝衔接。这些全面的集成包使团队在连接的瞬间即可从指标中获得即时价值。
Elastic托管集成消除了从云数据源摄取数据的操作负担。用户只需点击几次即可开始摄取数据并获取价值,无需部署或维护本地代理。秉承“一键操作”的理念,我们还简化了Kubernetes和AWS的接入流程,通过优化设置流程默认采用推荐的OTel路径,使平台工程师和SRE无需在多个界面和决策之间切换即可快速启动。
#### 增强的APM和LLM可观测性
9.5版本为SRE和调查服务事件的开发人员带来了重大生活质量提升。警报和仪表板中的依赖性分析引入了更快的故障排除路径,通过在警报或自定义仪表板中直接展示服务地图,消除了上下文切换。APM服务健康视图中更突出的异常显示使基于机器学习的性能退化信号更易于识别。
Elastic新推出的Anthropic集成用于LLM可观测性,通过轮询Anthropic的管理API,将Claude API平台的组织级遥测数据、令牌使用情况、成本和速率限制配置导入Elasticsearch,并提供预构建的Kibana仪表板和开箱即用的警报。
直接在警报详情页面上识别依赖项。
Elastic Security
Elastic Security 9.5为分析师提供了更多决策时间并减少了需要处理的警报数量。更强的端点防护可在触发警报前阻止更多威胁。攻击发现功能以分析师的方式处理触发的警报,直接呈现真实攻击,使团队无需在原始警报中耗费时间。自动化在后台运行,触发调查并处理机械性工作,确保决策权仍掌握在分析师手中。
#### 警报零:从警报队列到验证威胁
“警报零”是SOC版本的“收件箱清零”,是一个由代理和分析师共同处理至真正重要的事项的队列。这是团队努力实现的目标。这并不意味着没有警报,也不意味着取代分析师。攻击发现功能使SOC更接近“警报零”。现在它像分析师一样通过威胁狩猎原始事件、检查实体风险并在将任何内容标记为攻击前通过超出首次触发警报的验证,从而生成经过验证的攻击短名单,而不是原始警报的长墙。当发现规则遗漏的情况时,它会起草一条ES|QL规则,在分析师批准前不会保存任何内容以填补漏洞。
现在无论手动启动、设置定期执行还是从Elastic Workflow触发,每次运行都会经过相同的调查流程。另一个独立的警报分析工作流从另一侧处理噪声,将警报分类为真阳性或假阳性,使分析师不再浪费数小时处理低保真度警报,从而为攻击发现提供更清晰的调查目标。
#### 增强的端点防护
在 Elastic Security 9.5 中,新的端点功能使防护能力得到增强,并扩展到更多设备。针对攻击者可能利用的已签名且受信任的漏洞驱动程序,我们的威胁研究团队会监控 VirusTotal、loldrivers.io 和微软黑名单等公开披露来源。通过持续运行的进程,Elastic 会在新驱动程序公开时自动生成并立即部署 YARA 规则,从而实现防护能力的实时响应,而非等待发布周期。当 AI 驱动的攻击能在一分钟内从一台机器转移到另一台机器,速度比任何响应流程都快时,这种速度就显得尤为重要。现在 Elastic Defend 已完全覆盖 Windows on ARM 平台,将 Surface 及其他基于 ARM 的笔记本电脑纳入全面防护范围。Agent Builder 新增的端点故障排查功能可标记策略和性能问题,使团队能够减少排查端点问题所花费的时间。
#### SOC 的自动化能力
Elastic Workflows 为 SOC 带来原生自动化能力,使检测可以自动触发数据富化、案件创建和响应操作,无需单独采购、集成或维护 SOAR 系统。人类只需专注于需要判断的决策环节。
如果您之前错过了这些信息……
在堆栈版本发布期间,我们并未止步于现有成就。从 Elastic 9.4 到 9.5 的这段时间绝非平静。以下是部分关键公告的汇总(如您之前未关注):
- Jina AI 更新:jina-embeddings-v5-omni 在 v5-text 模型家族基础上新增原生图像、音频和视频支持,可在单一嵌入空间中跨四种模态承载近 100 种语言,且无需重新索引。Jina On-Prem 现已面向有严格数据驻留要求的团队推出,该方案将完整的 Jina AI 模型系列(如 reader、embedding 和 reranking)打包部署在用户自有硬件上,部署后完全物理隔离且无任何外发调用。成本固定且可预测,不按 token 计费。嵌入模型可在单一嵌入空间中跨近 100 种语言搜索文本、图像、音频和视频,其在通用硬件上的准确率可与更大模型媲美。我们已发布 jina-reranker-v3.5,这是 jina-reranker-v3 的直接替代品。仅 6 亿参数的 jina-reranker-v3.5 在案例法上较前代提升 50% 以上,在医疗和金融重排序任务上进一步提升,且在长文档处理上速度提升高达 56%。与广泛使用的开源重排序模型 Qwen3-Reranker-4B(其规模超过本模型 7 倍)相比,jina-reranker-v3.5 在通用搜索和一个结构化数据基准测试中表现更优,并在其他所有场景中大幅缩小性能差距。
- 弹性云无服务器版现已正式推出"从远程重新索引"功能,为团队提供无缝迁移索引的途径,无论部署在任意区域的 Elastic Cloud 托管部署或无服务器项目,均可直接迁移到其无服务器环境。该操作专为无服务器基础设施设计;在节点因扩展事件或软件部署而关闭时,系统会自动恢复迁移进程,确保迁移工作无需人工干预即可持续进行。
立即开始
Elastic 9.5 汇聚了大量新功能和增强特性,可帮助组织充分释放数据价值。
Elastic 9.5 现已通过 Elastic Cloud 提供,这是包含本次最新版本所有新功能的托管 Elasticsearch 服务。
本帖中描述的任何功能或功能的发布时机均由Elastic公司单方面决定。目前不可用的任何功能或功能可能无法按时交付,甚至可能根本不会交付。
在本博客文章中,我们可能已使用或引用了第三方生成式AI工具,这些工具由各自的所有者拥有和运营。Elastic公司对第三方工具没有任何控制权,我们不对这些工具的内容、操作或使用方式,以及由此产生的任何损失或损害承担责任。在使用AI工具处理个人、敏感或机密信息时请格外谨慎。您提交的任何数据可能会用于AI训练或其他用途。无法保证您提供的信息将被安全或保密地保存。在使用任何生成式AI工具之前,请熟悉其隐私政策和使用条款。
Elastic、Elasticsearch及相关标志是elasticsearch B.V.在美国和其他国家的商标、标志或注册商标。所有其他公司和产品名称均为其各自所有者的商标、标志或注册商标。