Из того, что я прочитал, есть несколько способов сделать это:
- Экспорт с помощью веб-интерфейса
- Экспорт с использованием REST API Endpoint
- Экспорт с использованием CLI
- Копирование определенных файлов в файловой системе
До сих пор я пытался использовать CLI для экспорта, и мне удалось экспортировать около 500 000 событий одновременно, используя
splunk search "index=main earliest=11/11/2019:00:00:01 latest=11/15/2019:23:59:59" -output rawdata -maxout 500000 > output2.dmp
Однако - я не уверен, как я могу точно повторить этот шаг, чтобы убедиться, что я включил все 100 миллионов + событий. IE выполняет поиск от ДАТЫ A до ДАТЫ B для получения 500 000 записей, а затем выполняет поиск от ДАТЫ B до ДАТЫ C для следующих 500 000 - без пропуска каких-либо событий между ними.