Splunk Search

データのモニター設定で取り込まれない

tonakano
Engager

データの追加で、モニターでディレクトリ指定にしています。
指定したフォルダの中には、同一構成の日付ごとのデータが数か月分格納されています。

インポートを終えて、検索をするのですが、sourceを見ると全ファイルが取り込まれていませんでした。

取り込まれたファイルと取り込まれなかったファイルを比較しましたが、構成、文字コード、改行コードなど特に差分はありませんでした。

取り込めなかったファイルをファイル単位でデータの追加をする分には問題がありません。
読み込みに時間が掛かるのかなと思い、1晩放置しましたが変わりませんでした。
また、設定の”ファイルとディレクトリ”から、モニタしているファイル数を確認すると、増減し、格納ファイル数とも一致するので、フォルダの指定が誤っているわけでもなさそうです。

可能性として、どんな理由がありますでしょうか?

Tags (1)
0 Karma

tonakano
Engager

自己解決しました。

読み込んだデータのヘッダーが悪さをしていたため、SourceTypeを明示的にしていいて、不要なヘッダーを読み込みデータから削除することで動作しました。

0 Karma
Get Updates on the Splunk Community!

.conf24 | Registration Open!

Hello, hello! I come bearing good news: Registration for .conf24 is now open!   conf is Splunk’s rad annual ...

ICYMI - Check out the latest releases of Splunk Edge Processor

Splunk is pleased to announce the latest enhancements to Splunk Edge Processor.  HEC Receiver authorization ...

Introducing the 2024 SplunkTrust!

Hello, Splunk Community! We are beyond thrilled to announce our newest group of SplunkTrust members!  The ...