【发布时间】:2021-08-03 23:54:35
【问题描述】:
我们正在考虑将日志分析解决方案从 ElasticSearch/Kibana 迁移到 Splunk。
我们目前在 ElasticSearch 中使用“文档 ID”在索引时删除重复记录:
https://www.elastic.co/guide/en/elasticsearch/reference/current/docs-index_.html
我们使用每个日志记录内容的哈希值生成 id。
在 Splunk 中,我发现内部字段“_cd”对于 Splunk 索引中的每条记录都是唯一的:https://docs.splunk.com/Documentation/Splunk/8.1.0/Knowledge/Usedefaultfields
但是,使用 HTTP 事件收集器来摄取记录,我找不到任何方法在请求中嵌入这个“_cd”字段: https://docs.splunk.com/Documentation/Splunk/8.1.0/Data/HECExamples
关于如何在 Splunk 中实现这一点的任何提示?
【问题讨论】:
标签: splunk splunk-query