Все ваши имена файлов неверны.Они должны быть такими, как описано в https://docs.splunk.com/Documentation/Splunk/latest/Data/IngestEval:
- transforms.conf
- fields.conf
- props.conf
Вы делаетене указывайте, какую версию Splunk Enterprise вы используете - требуется версия 7.2 или выше.
После внесения этих изменений ваша версия должна работать.
Я использую следующее:
transforms.conf
INGEST_EVAL = eval_user="test", event_length=length(_raw)
fields.conf
INDEXED = True
props.conf
category = Custom
pulldown_type = 1
SHOULD_LINEMERGE=FALSE
TRANSFORMS=timestampeval
Обратите внимание, что для большинства этих обновлений нет необходимости перезапускать Splunk - вместо этого вы можете позвонить http://:8000/en-US/debug/refresh