【发布时间】:2015-06-17 14:21:53
【问题描述】:
我们最近购买了 splunk,并聘请了承包商为我们实施。我们希望从日志文件中捕获信息并将其显示在
通过 splunk 非常简单的方式。我们面临收集一些元数据类型信息的问题。我将尝试通过一个例子来解释它:
服务器设置有两个 apache 实例 第一个实例托管 application1 第二个实例托管 application2,3,4 日志文件示例 /opt/logs/apache/inst1/file.log /opt/logs/apache/inst2/file.log /opt/logs/apache/application1/log4j.log /opt/logs/apache/application2/log4j.log /opt/logs/apache/application3/log4j.log我希望 splunk 按应用程序 ID 显示信息。也就是说,当我选择 application1 时,Splunk 应该显示 application1 所在的服务器。在此之后,我可以选择托管它的 apache 实例。这使我可以深入到实际实例,而无需生成复杂的 Splunk 表达式。
为此,splunk 承包商希望我们修改整个日志文件位置:
这需要对我们所有的服务器进行大规模更改。这真的有必要吗,还是有一种简单的方法可以让我们向 Splunk 提供这些元数据信息?
【问题讨论】:
-
我认为符号链接可以完成这项工作
标签: splunk