【问题标题】:Summary Index In splunksplunk 中的摘要索引
【发布时间】:2021-03-22 19:50:58
【问题描述】:

你能帮我计算一下summay index的时间戳吗? 我们有磁盘空间问题,我们正在清除旧日志。但是我们想保留一些现场数据,所以如果要安排一个 SI,那么它是否会一次添加过去 1 个月的数据..那么为什么我们需要安排它呢?看过splunk文档但是看不懂步骤和逻辑..

【问题讨论】:

    标签: splunk splunk-query splunk-calculation


    【解决方案1】:

    摘要索引的想法是存储搜索结果,直到以后的搜索需要它们。典型的例子是月末报告。与其在 30 天内进行大量搜索以将每天的数千个事件压缩成最终报告,不如将每日搜索将当天的事件压缩成一个 SI,然后在第 30 天运行月度报告以读取 30 个摘要事件将 SI 转换为快速运行的报告。然后可以将相同的 SI 用于周终报告,并使用每日销售额(或其他)数据填充仪表板。

    关键是使摘要比原始数据小。不能将 1 个月的数据转储到 SI 中并希望节省空间 - 这不会发生。

    摘要索引可以通过在原始事件被丢弃很长时间后保留一组较小的摘要数据来帮助节省磁盘空间。

    不必安排摘要,但这是生成它们的最常见方式。这意味着没有人必须记住每天运行每日销售报告才能获得月度销售报告。也就是说,可以使用collect 命令在临时搜索中将事件写入摘要索引。

    【讨论】:

    • 感谢@RichG ..所以我现在有多个字段的hv 1索引我希望SI存储从一月到至今的2,3个字段值,以便我们可以删除老化超过10的文件天因为空间紧缩。我该如何安排..我需要选择的时间范围是多少,因为在第一次运行时它必须收集一个月的数据,然后每天都会运行最后 24 小时..
    • 手动运行一个月摘要,然后安排每日更新。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多