【发布时间】:2020-09-03 14:47:42
【问题描述】:
我正在从同一源文件夹中读取不同的日志。但并非所有文件都被读取,一个节有效,其他则没有。 如果我重新启动 UF,所有节都可以工作,但更改的数据不会被一个节捕获。
我计划监视以下文件的文件
performance_data.log
performance_data.log.1
performance_data.log.2
performance_data.log.3
performance.log
performance.log.1
performance.log.2
SystemOut.log
我的 input.conf 文件
[default]
host = LOCALHOST
[monitor://E:\Data\AppServer\A1\performance_data.lo*]
source=applogs
sourcetype=data_log
index=my_apps
[monitor://E:\Data\AppServer\A1\performance.lo*]
source=applogs
sourcetype=perf_log
index=my_apps
[monitor://E:\Data\logs\ImpaCT_A1\SystemOu*]
source=applogs
sourcetype=systemout_log
index=my_apps
\performance_data.lo* 和 \SystemOu* 节工作正常,但 performance.lo* 节不工作。仅在我重新启动 UF(通用转发器)时发送数据,但更改不会像其他节那样自动发送。 我在这里做错什么了吗?
【问题讨论】:
标签: splunk