【问题标题】:Creating a log file compatible with splunk in c#在 c# 中创建与 splunk 兼容的日志文件
【发布时间】:2011-02-07 12:49:19
【问题描述】:

我正在尝试创建 splunk 将读取并索引的日志文件。使用 Splunk 的Common Information Model,我将日志格式化如下:

2011-30-07 12:30:37 name="Name" event_id=00001 src_ip=192.168.0.1 src_port=59176
2011-30-07 12:31:35 name="Name" event_id=00001 src_ip=192.168.0.1 src_port=59176
2011-30-07 12:32:02 name="Name" event_id=00001 src_ip=192.168.0.1 src_port=59176
etc... 

但是,当我将日志文件加载到 Splunk 中时,它会将所有内容作为一个日志读取,并且不会将它们拆分!要在 c# 中写出日志,我使用的是 StreamWriter,最后我打印了\r\n,但我也尝试过Environment.NewLine(显然做同样的事情)。

这些似乎都不起作用,因此不要单独索引!有没有人使用 Splunk 并知道为什么会这样?

【问题讨论】:

    标签: c# wcf visual-studio-2010 logging splunk


    【解决方案1】:

    我从来没有用过splunk,所以我真的不知道我是否正确。

    但是,如果我看一下规格(您提供的链接),它们似乎使用双引号,而在您的示例中,您输入了单引号。所以也许你所要做的就是用name="Name"替换name='Name'

    另一点可能是您必须为标签vendorproduct 提供一些信息才能拆分?

    但这都是推测,因为我真的不知道这个工具。

    更新

    深入了解他们的网站后,您可以在他们的comparison sheet 上看到您还可以获得免费版本的基本支持。因此,也许只需使用support access you like 并从该工具的创建者那里获得答案。他们绝对应该知道为什么您的消息不起作用。

    【讨论】:

    • 哎呀,我已经测试了报价,我想在问题中有双打...就供应商和产品而言,它们不是必填字段,所以我不明白为什么会影响它。我将尝试作为实验,感谢您的帮助!
    • 好吧,反正我并没有使用免费版,但这就是我现在必须做的!
    • 如果你从他们那里得到答案,也许你可以提供答案。否则,只需删除问题。
    • 是的,也在计划中,还没有收到回复。我可能需要在一两天内更新这个!
    • @ing0:你接受了我的回答,但我没有得到你的解释,因为我没有给出真正的答案。那么问题的根源是什么?
    【解决方案2】:

    感谢 Oliver 让我成功了一半。我联系了 Splunk 的一位开发支持人员,虽然他们没有看到答案,但我自己想通了。

    虽然 Splunk 非常擅长使用日志文件计算日期,但如果它无法识别日期格式,它将不会解析它,因此将整个字符串作为事件放入!问题是日期格式错误......即 Y-d-m 应该是 Y-m-d!

    【讨论】:

      【解决方案3】:

      只需使用 log4net,并使用 syslog 模块。

      将系统日志指向 splunk 上的 udp 侦听器。

      然后马上!效果很好!

      (我们让它完美运行,但是因为它太贵了,所以正在倾销 splunk。在你跳跃之前先看看!)

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2016-03-05
        • 1970-01-01
        • 1970-01-01
        • 2011-12-28
        • 2015-11-08
        • 1970-01-01
        • 1970-01-01
        • 2014-04-10
        相关资源
        最近更新 更多