Splunk Search

ログがindex化されなくなりました。

A44D
Explorer

特定のログのindex化が突然止まってしまいました。
Forwarderを介してindex化していますが、何をやっても再開しません。
この原因を突き止める方法と再開させる方法をおしえてください。

Tags (1)
0 Karma
1 Solution

HiroshiSatoh
Champion

連絡頂いた内容から判断すると設定漏れや入力プロセスの占有といった事象ではないと判断します。
※設定ファイルは判断するのに重要な情報ですので、フォルダやファイル名(正規表現に重要な情報がある場合は正規表現も)以外の部分は公開しても大丈夫かと思います。

「そもそもログが更新されていなかった」「時間帯がずれていて取り込んでいたのにサーチで抽出されなかった」等を除外するとバグに引っかかったとかですか。

ファイルをオープンしたままにしてしまうバグが去年あったと思いますが、フォワーダのバージョンはいくつですか?

ちなみにトラブルシューティングというのもありますので一読して下さい。
https://wiki.splunk.com/Community:Troubleshooting_Monitor_Inputs

View solution in original post

0 Karma

HiroshiSatoh
Champion

連絡頂いた内容から判断すると設定漏れや入力プロセスの占有といった事象ではないと判断します。
※設定ファイルは判断するのに重要な情報ですので、フォルダやファイル名(正規表現に重要な情報がある場合は正規表現も)以外の部分は公開しても大丈夫かと思います。

「そもそもログが更新されていなかった」「時間帯がずれていて取り込んでいたのにサーチで抽出されなかった」等を除外するとバグに引っかかったとかですか。

ファイルをオープンしたままにしてしまうバグが去年あったと思いますが、フォワーダのバージョンはいくつですか?

ちなみにトラブルシューティングというのもありますので一読して下さい。
https://wiki.splunk.com/Community:Troubleshooting_Monitor_Inputs

0 Karma

A44D
Explorer

ご回答ありがとうございます。
また返答が遅くなり申し訳ございません。

使用しているforwarderのバージョンは6.4.3です。
一時的に現象が収まっていたのですが、また再現したため今は6.6.2を使用しています。

トラブルシューティングを確認しますが、これで収まってくれることを願ってます。

0 Karma

HiroshiSatoh
Champion

もう少し情報をください。

・「特定のログが」ということは同じForwarderから他のログは転送されていたということで良いですか?
・「何をやっても」とは具体的に何をしましたか?
・突然止まる前にForwarder側の設定を何か変えましたか?
・Forwarderのinputs.confの内容を教えて下さい。

0 Karma

A44D
Explorer

ご連絡が遅く成り申し訳ございません。

以下ご連絡させていただきます。
・「特定のログが」ということは同じフォワーダーから他のログは転送されていたということで良いですか?
⇒その通りです。同じフォワーダから取得している別のログは問題なく取れていました。
・「何をやっても」とは具体的に何をしましたか?
⇒いろいろやりました。フォワーダ・サービスの再起動、サーバクラスの編集、フォワーダのレコードを削除、入力の再設定、サーバクラスの再設定、index・sourcetypeの別作成、Splunkの再起動・・・。
いろいろやりましたが、その時点で再開することはありませんでした。
・突然止まる前にForwarder側の設定を変更しましたか?
⇒基本的には何もしていません。
・Forwarderのinput.confの内容を教えてください。
詳細は展開できないのですが、サーバクラスで設定している一般的な内容です。

0 Karma

p_gurav
Champion

Are those inputs listed under $SPLUNK_HOME/bin/splunk list monitor command? OR any permission changes happens?

A44D
Explorer

Thank you for your reply.
The result of the command was listed. Also, the change of authority has not occurred.
But, about 30 hours later index was created again.
I do not know the cause.

0 Karma
Get Updates on the Splunk Community!

Introducing the 2024 SplunkTrust!

Hello, Splunk Community! We are beyond thrilled to announce our newest group of SplunkTrust members!  The ...

Introducing the 2024 Splunk MVPs!

We are excited to announce the 2024 cohort of the Splunk MVP program. Splunk MVPs are passionate members of ...

Splunk Custom Visualizations App End of Life

The Splunk Custom Visualizations apps End of Life for SimpleXML will reach end of support on Dec 21, 2024, ...