Как будет индексироваться событие без индикатора года? - PullRequest
1 голос
/ 14 января 2020

У меня есть задача индексировать файл журнала, где отметка времени выглядит следующим образом: Jan 13 03:43:31.662, нет указания года. У меня нет средств изменить это, приложение, генерирующее те журналы, не позволяет это.

Итак, может ли Splunk добавить текущий год? Будет ли столкновение между событиями через год?

1 Ответ

2 голосов
/ 15 января 2020

Да, Splunk будет использовать текущий год, если он не указан. Просто поместите TIME_FORMAT = %b %d %H:%M:%S.%3N в ваш файл props.conf.

Опасности столкновения нет.

...