【发布时间】:2017-08-23 10:05:51
【问题描述】:
我有 splunk 实例,我将数据输入配置为“用于从 RESTful 端点轮询数据的 REST API 输入”。 我有大约 20 多个端点,我在其中以 json 格式提取数据并加载到单个索引中。
但是,每次运行任何报告或搜索查询时,它都会再次将相同的数据加倍,就像第一次提取会带来 5 个值,随后的提取会带来另外 5 个值,如此并不断增加。
现在在我的仪表板和报告中,我遇到了重复数据的问题。我应该如何避免它。 因此,对于非常不寻常的工作,我将间隔从 1 分钟增加到 1 个月,这有助于我避免数据重复。 但是我不能有一个月的陈旧数据......我仍然可以在 1 天的间隔内存活,但不能在 1 个月内存活。
在 splunk 中有什么方法可以让我的 REST API 调用保持整洁(避免重复)...以即时制作我的仪表板和报告。
这是我用于 REST API 的 inputs.conf 文件的 sn-p。
[rest://rst_sl_get_version]
auth_password = ccccc
auth_type = basic
auth_user = vvvvvvv
endpoint = https://api.xx.com/rest/v3/xx_version
host = slrestdata
http_method = GET
index = sldata
index_error_response_codes = 0
response_type = json
sequential_mode = 0
sourcetype = _json
streaming_request = 0
polling_interval = 2592000
【问题讨论】:
-
这两个数据集是完全相同的,还是发送旧的(原始)数据集加上新的(更新的或不同的)数据集?
-
这更像是我只想对来自 API 的最新数据进行计算。而且我不太在意旧数据...
-
您是在问如何删除旧数据并用新数据替换它?
-
是的......我们可以说......也......因为每当我进行 REST API 调用时,它都会带来新数据,我不会担心上次调用中的旧数据。