- Mark as New
- Bookmark Message
- Subscribe to Message
- Mute Message
- Subscribe to RSS Feed
- Permalink
- Report Inappropriate Content
Splunk_Shinobi

Splunk Employee
09-29-2013
06:02 PM
1 Solution
- Mark as New
- Bookmark Message
- Subscribe to Message
- Mute Message
- Subscribe to RSS Feed
- Permalink
- Report Inappropriate Content

melonman
Motivator
09-29-2013
06:15 PM
サーチを実行するUIから、deleteコマンドを使う方法があります。
...消したいイベントを抽出するためのサーチ... | delete
Deleteコマンドで削除したイベントは、ディスク内には情報は残りますが、サーチの対象外になります。
*消したという事実を残すための仕様のようです。
消し方のステップとしては、
- delete コマンドを実行できるようにユーザにdelete_by_keyword権限を付与する。 (もしくはcan_deleteロールを付与)
- 消す対象となるイベントを抽出するサーチを作成する。
- 2のサーチの後ろに | delete を付け足して、イベントを削除する。
- 1でユーザに付与した権限を取り消す。(念のため)
参考
http://docs.splunk.com/Documentation/Splunk/latest/Indexer/RemovedatafromSplunk
- Mark as New
- Bookmark Message
- Subscribe to Message
- Mute Message
- Subscribe to RSS Feed
- Permalink
- Report Inappropriate Content

melonman
Motivator
09-29-2013
06:15 PM
サーチを実行するUIから、deleteコマンドを使う方法があります。
...消したいイベントを抽出するためのサーチ... | delete
Deleteコマンドで削除したイベントは、ディスク内には情報は残りますが、サーチの対象外になります。
*消したという事実を残すための仕様のようです。
消し方のステップとしては、
- delete コマンドを実行できるようにユーザにdelete_by_keyword権限を付与する。 (もしくはcan_deleteロールを付与)
- 消す対象となるイベントを抽出するサーチを作成する。
- 2のサーチの後ろに | delete を付け足して、イベントを削除する。
- 1でユーザに付与した権限を取り消す。(念のため)
参考
http://docs.splunk.com/Documentation/Splunk/latest/Indexer/RemovedatafromSplunk
