Reporting

Splunkのログデータをエクスポートし、別のSplunkにインポートしたい

Shiro
New Member

要件としては、あるSplunkから別のSplunkへのログデータ移行、です。
元のSplunkは止めることができません。

こちらで試した範囲では、以下の結果となっています。

・インポートはadd oneshotで行う
 元となるログをエクスポートする際のファイル形式が"raw"以外
 だと、うまくインポートできないため、エクスポートは"raw"で
 行う必要がある。(Winodwsイベントログによる試行で確認)

・CLIで出力した場合、ログが一定量を超えると出力されなくなる
 limits.confによる制限のためという情報あり。設定変更には、
 Splunkの再起動が必要のため、Splunkを止められない本環境下
 では、実質的に設定変更不可である。
 よってCLIでのエクスポートは方法として使用できない。

・GUIで検索した結果をエクスポートする方法だと、形式にrawが
 選択できない
 前々項の通り、raw形式でないとインポートできないため、GUI
 からのエクスポートも使用できない。

以上の問題を回避し、ログデータをエクスポート・インポートし、
移行できる方法をどなたかご教授いただけないでしょうか。

よろしくお願いいたします。

0 Karma

gibba
Path Finder

こんにちは

あなたが別のインデクサーを構成することができます と新しいマシンにSplunkのインデックスに書き込み

http://docs.splunk.com/Documentation/Splunk/6.2.3/Indexer/Aboutindexesandindexers

または、別の索引を書くことcollectコマンドで検索監督から直接試すことができます

インデックス= index1と|インデックス= INDEX2を収集

0 Karma
Get Updates on the Splunk Community!

Routing logs with Splunk OTel Collector for Kubernetes

The Splunk Distribution of the OpenTelemetry (OTel) Collector is a product that provides a way to ingest ...

Welcome to the Splunk Community!

(view in My Videos) We're so glad you're here! The Splunk Community is place to connect, learn, give back, and ...

Tech Talk | Elevating Digital Service Excellence: The Synergy of Splunk RUM & APM

Elevating Digital Service Excellence: The Synergy of Real User Monitoring and Application Performance ...