【问题标题】:Splunk metadata informationSplunk 元数据信息
【发布时间】:2015-06-17 14:21:53
【问题描述】:

我们最近购买了 splunk,并聘请了承包商为我们实施。我们希望从日志文件中捕获信息并将其显示在

通过 splunk 非常简单的方式。我们面临收集一些元数据类型信息的问题。我将尝试通过一个例子来解释它:

服务器设置有两个 apache 实例 第一个实例托管 application1 第二个实例托管 application2,3,4 日志文件示例 /opt/logs/apache/inst1/file.log /opt/logs/apache/inst2/file.log /opt/logs/apache/application1/log4j.log /opt/logs/apache/application2/log4j.log /opt/logs/apache/application3/log4j.log

我希望 splunk 按应用程序 ID 显示信息。也就是说,当我选择 application1 时,Splunk 应该显示 application1 所在的服务器。在此之后,我可以选择托管它的 apache 实例。这使我可以深入到实际实例,而无需生成复杂的 Splunk 表达式。
为此,splunk 承包商希望我们修改整个日志文件位置:

日志文件示例 /opt/logs/apache/add_server_name_here/add_application1_here/inst1/file.log /opt/logs/apache/add_server_name_here/add_application2_here/inst2/file.log /opt/logs/apache/add_server_name_here/add_inst1_here/application1/log4j.log /opt/logs/apache/add_server_name_here/add_inst2_here/application2/log4j.log /opt/logs/apache/add_server_name_here/add_inst2_here/application3/log4j.log /opt/logs/apache/add_server_name_here/add_inst2_here/application4/log4j.log

这需要对我们所有的服务器进行大规模更改。这真的有必要吗,还是有一种简单的方法可以让我们向 Splunk 提供这些元数据信息?

【问题讨论】:

  • 我认为符号链接可以完成这项工作

标签: splunk


【解决方案1】:

一个选项是通过csv 设置查找文件,然后通过编辑 props.conf 自动查找(请参阅 csv 指南中的步骤 2)。

csv 文件可能看起来像这样

application1,/opt/logs/apache/inst1/file.log
application1,/opt/logs/apache/inst2/file.log
application1,/opt/logs/apache/application1/log4j.log
application2,/opt/logs/apache/application2/log4j.log
application2,/opt/logs/apache/application3/log4j.log

如果您遇到问题,请在 answers.splunk.com 上询问 Splunk 员工在哪里更有可能看到它

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2011-10-06
    • 2019-01-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-01-19
    相关资源
    最近更新 更多