【问题标题】:Is there a way to forward old logs to Splunk with a new index?有没有办法使用新索引将旧日志转发到 Splunk?
【发布时间】:2017-06-09 10:29:54
【问题描述】:

我有已转发到索引 (A) 的日志。我已经压缩了日志并保存了它们。我注意到索引 A 的保留期非常短,所以我在进行分析之前就丢失了 Splunk 中的日志。我创建了一个保留期较长的新索引 (B),并希望将旧压缩日志转发到这个新索引。我更改了配置并重新启动了 splunk 转发器。我没有看到将解压缩的日志转发到新索引。我错过了什么吗?是否有捷径可寻?我不介意将我的日志数据复制到一个新文件中。我试过了,还是不行。

【问题讨论】:

    标签: splunk


    【解决方案1】:

    在我看来,您不需要创建新索引。

    首先你需要Change a retirement and archiving policy

    那你可以Restore archived indexed data。 在此步骤中,您可以要求 splunk 重新索引“解冻”日志,并根据需要保留它。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-11-14
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多