深入探索 Splunk 配置:全面指南
1. 配置基础
在 Splunk 中,转换会被组合成一个列表并按特定顺序执行,如 from_sourcetype1 、 from_sourcetype2 、 from_source_c 、 from_source_b 。通常转换顺序影响不大,但在链式转换并从一个字段创建另一个字段时,理解顺序就很重要。
inputs.conf 用于控制数据如何进入 Splunk。数据离开输入阶段时,虽还不是事件,但已关联了一些基础元数据,包括 host 、 source 、 sourcetype 以及可选的 index 。这些基础元数据随后会被解析阶段用于根据 props.conf 中定义的规则将数据拆分为事件。
常见输入属性如下:
- host :默认情况下, host 会设置为生成事件的机器的主机名,不过在适当情况下可以覆盖该值。
- source :该字段通常设置为事件来源的文件路径或网络端口,但也可以硬编码。
- sourcetype :该字段几乎总是在 inputs.conf 中设置,是确定 props.conf 中应用哪些
超级会员免费看
订阅专栏 解锁全文
37

被折叠的 条评论
为什么被折叠?



