Knowledge Management

"Enable summary indexing" オプションがバージョン 6.6.0で無効になる

CurryPan
Communicator

Splunkをバージョン 6.6.0にアップグレードした後に、新しい summaryレポートを作成したところ settings -> searches, reports, alerts -> report画面に以前のリリースまで表示されていた "enable summary indexing" オプションが見つかりません。summary indexを有効にする方法をご教示ください。

0 Karma

CurryPan
Communicator

本件は、製品の不具合として報告されており、すでにバージョン 6.6.2 にて修正されております。誠に恐れ入りますが、修正されたリリースにアップグレードしていただくか、下記の回避策にてご対応いただけますようお願いいたします。

  1. summary インデックスを使用するサーチ、レポートもしくはアラートを作成する。
  2. 1 にて作成されましたサーチ、レポートもしくはアラートが含まれる savedsearches.confを開きます。
  3. 当該スタンザの下に、action.summary_index と auto_summarize.dispatch.earliest_time
    の設定を追加してください。

    action.summary_index = true
    auto_summarize.dispatch.earliest_time = 下記のマニュアルを参考に設定してください。
    https://docs.splunk.com/Documentation/Splunk/6.6.0/SearchReference/SearchTimeModifiers

  4. ./bin/splunk _internal call /servicesNS/(ユーザー名)/search/saved/searches/_reload を実行してください。

0 Karma
Get Updates on the Splunk Community!

Adoption of RUM and APM at Splunk

    Unleash the power of Splunk Observability   Watch Now In this can't miss Tech Talk! The Splunk Growth ...

Routing logs with Splunk OTel Collector for Kubernetes

The Splunk Distribution of the OpenTelemetry (OTel) Collector is a product that provides a way to ingest ...

Welcome to the Splunk Community!

(view in My Videos) We're so glad you're here! The Splunk Community is place to connect, learn, give back, and ...