【问题标题】:Splunk Universal Forwarder not sending data to IndexerSplunk 通用转发器不向索引器发送数据
【发布时间】:2020-09-03 14:47:42
【问题描述】:

我正在从同一源文件夹中读取不同的日志。但并非所有文件都被读取,一个节有效,其他则没有。 如果我重新启动 UF,所有节都可以工作,但更改的数据不会被一个节捕获。

我计划监视以下文件的文件

performance_data.log
performance_data.log.1
performance_data.log.2
performance_data.log.3

performance.log
performance.log.1
performance.log.2

SystemOut.log

我的 input.conf 文件

[default]
host = LOCALHOST

[monitor://E:\Data\AppServer\A1\performance_data.lo*]
source=applogs
sourcetype=data_log
index=my_apps

[monitor://E:\Data\AppServer\A1\performance.lo*]
source=applogs
sourcetype=perf_log
index=my_apps

[monitor://E:\Data\logs\ImpaCT_A1\SystemOu*]
source=applogs
sourcetype=systemout_log
index=my_apps

\performance_data.lo* 和 \SystemOu* 节工作正常,但 performance.lo* 节不工作。仅在我重新启动 UF(通用转发器)时发送数据,但更改不会像其他节那样自动发送。 我在这里做错什么了吗?

【问题讨论】:

    标签: splunk


    【解决方案1】:

    可能是缓冲区速度超过了限制,所以转发器无法向 splunk 发送数据 所以尝试像下面这样添加 input.conf 并在本地路径中创建limit.conf

    input.conf

    [monitor://E:\Data\AppServer\A1\performance.lo*]
    source=applogs
    sourcetype=perf_log
    index=my_apps
    crcSalt = <SOURCE>
    

    limits.conf

    [thruput]
    maxKBps = 0
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2015-03-03
      • 1970-01-01
      • 1970-01-01
      • 2018-12-22
      • 1970-01-01
      • 2014-04-26
      相关资源
      最近更新 更多