摘要索引与CSV文件操作指南
1. 不可预测的日志索引延迟及解决思路
在处理日志时,有时会遇到不可预测的索引延迟问题,比如在不可靠网络中批量传输日志时,我们无法确定日志何时会被索引。对于这种“不可预测的延迟”问题,可以查看位于 http://splunkbase.com 的 indextime search 应用来寻找可能的解决方案。
2. 回填摘要数据的时机与方法
当基于摘要数据构建报告时,需要确保摘要索引中有足够的时间范围数据。如果报告仅涵盖一两天的数据,可等待摘要数据自然积累;若希望报告尽快可用,或者时间范围较长,则需要回填摘要索引。
2.1 使用 fill_summary_index.py 进行回填
fill_summary_index.py 脚本可用于回填任意时间段的摘要索引。它通过运行预先定义的保存搜索来填充摘要索引,具体步骤如下:
1. 创建计划搜索,如之前在相关部分所述。
2. 登录到Splunk实例的shell。若处于分布式环境,需登录到搜索头。
3. 切换到Splunk的bin目录: cd $SPLUNK_HOME/bin 。其中, $SPLUNK_HOME 是Splunk的安装根目录,Unix系统默认安装目录为 /opt/splunk ,Windows系统为 c:\Program Files\Splunk 。
4. 运行
超级会员免费看
订阅专栏 解锁全文
9

被折叠的 条评论
为什么被折叠?



