Загрузка данных нестандартного формата в Splunk - PullRequest
0 голосов
/ 21 ноября 2018

Я новичок в спленке, и мне нужны некоторые разъяснения о наилучшем подходе к предварительной обработке.У меня есть файл в следующем формате .csv

field1, field2, field3,             field4, field5 
dummy    dummy   date(YYYYMMMDD)    dummy   time

Время не имеет предустановки 0, поэтому, например, 13 секунд будут перечислены как .. '13', 1 час 50 минут и22 секунды будут 15022.

Возможно ли разрешить это через загрузчик ввода по умолчанию через regex ?.Он говорит, что 0 не имеет значения, но время вышло не так, у меня есть Y% m% d% H% M% S.

Второй подход, который я рассмотрел (если кто-то может указать мне на краткое руководство людей), как я могу настроить так, чтобы для каждого соответствующего * file.csv запускалось правило python?(Я не хочу, чтобы он запускался с интервалами, когда данные индексируются / импортируются в спанк)

Спасибо.

1 Ответ

0 голосов
/ 22 ноября 2018

Содержит ли поле времени время суток или прошедшее время?Splunk не может обработать последнее.

Рассмотрите возможность создания модульных входных данных (скриптов Python) для чтения файла и преобразования полей при необходимости.Вывод скриптов будет проиндексирован Splunk.

...