Splunk HEC: начать отправку событий в формате JSON с уже существующими необработанными событиями - PullRequest
0 голосов
/ 14 февраля 2019

Мы используем Splunk Enterprise v 6.6.3.Все наши проиндексированные события являются необработанными событиями (журналами), и мы планируем использовать Splunk HEC и отправлять события в формате JSON.

Мой вопрос: влияет ли отправка новых событий в формате JSON на все, что мы имеем сегодня вSplunk?

1 Ответ

0 голосов
/ 14 февраля 2019

Как только события проиндексированы в Splunk, они не могут измениться.Ничто из того, что вы делаете с новыми событиями, не повлияет на то, что уже есть в Splunk.

...