Невозможно собрать событие в индекс Splunk - PullRequest
0 голосов
/ 29 марта 2019

Я пытаюсь создать сводный индекс в Splunk 6.6.7, но не могу получить данные с помощью команды collect.

Я вручную включил его в файл savedsearches.conf.

После создания я перезапустил свой Splunk и попытался выполнить приведенный ниже запрос с помощью команды collect для загрузки данных.

Данные не попадают в любое время.

[xxxx_capacity_threshold]
action.summary_index = true
action.summary_index._name = xxxxx
action.email.useNSSubject = 1
alert.track = 0
search = index="$param$-xxx" sourcetype="xxx" | table maxPercentage percentage
| makeresults | eval _raw = "{\"maxPercentage\":\"70\", \"percentage\":\"90\"}" | table _raw | collect index="xxxxxx-xx" file="new_settings_$timestamp$.stash" sourcetype="xxxxxx" addtime=true testmode=false

Ожидается, что данные должны быть вставлены в индекс после выполнения команды сбора.

Запрос помочь мне найти решение моей проблемы.

Кроме того, в настоящее время я нахожусьиспользуя индекс, скажем «1234-index», где у меня есть разные типы источников для удовлетворения моих потребностей.Тем не менее, у меня есть один конкретный тип источника, для которого мне нужно собрать сводные данные.Так нужно ли создавать совершенно новый индекс для сводки или я могу просто использовать индекс «1234-index» и пометить его, чтобы включить сбор сводных данных, а также в отдельный тип источника?

Спасибо, Шахид

1 Ответ

0 голосов
/ 03 апреля 2019

Вы можете записать данные, используя collect для любого индекса (к которому у вас есть доступ).Вы можете разделить их, указав уникальный источник или тип источника как часть команды `collect, однако учтите, что изменение их по умолчанию может повлиять на использование вашей лицензии.

Что касается вашего другого вопроса, инспектор заданийдолжны предоставлять предупреждения или сообщения об ошибках относительно того, почему данные не записывались.Можете ли вы поделиться информацией об этом при попытке поиска.

...