【问题标题】:Unexpected ellipsis in syslog or splunk messagesyslog 或 splunk 消息中出现意外省略号
【发布时间】:2013-09-26 23:56:56
【问题描述】:

我正在通过 log4j 和 SyslogAppender 将数据记录到 Splunk。有时,信息在 Splunk 中显示为省略号 (...),而不是带有一些奇数间距的实际文本。当我将相同的事件记录到 RollingFileAppender 时,它会正常记录。有谁知道为什么会发生这种情况以及如何解决它? 谢谢!

示例: InboundTxn日期:20130926 16:53:14:475
出...
...boundTxnTypeCode:UNK

【问题讨论】:

    标签: log4j syslog splunk


    【解决方案1】:

    这就是系统日志附加程序的工作方式,如果日志消息大于 1019 字节,它们会拆分日志消息。当日志消息被拆分时,这条消息将以省略号结尾,下一条消息以省略号开头。消息限制(1019 字节)是硬编码的,并且不能通过 log4j 中的任何配置来更改。看RFC 3164SyslogAppender的源码

    【讨论】:

      【解决方案2】:

      有谁知道为什么会这样

      Ondřej Benkovský answered that very well 我没有什么要补充的。

      如何解决?

      如果分割线是 Splunk 中同一事件的一部分,您可以通过编辑 $SPLUNK_HOME/etc/system/local/props.conf 并添加这样的节来加入它们:

      [<spec>]
      SEDCMD-join_log4j_syslog_lines=s/\.\.\.[\r\n]+\.\.\.//g
      

      这将在索引时间加入行并删除省略号。

      请注意,您需要按照props.conf 文档中的详细说明更改&lt;spec&gt;

      您可以使用regex search command 来确保它正常工作:

       | regex "\.\.\.[\r\n]+\.\.\."
      

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2022-11-28
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2020-10-03
        • 1970-01-01
        • 2018-07-22
        • 1970-01-01
        相关资源
        最近更新 更多