You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

作为Sidecar的Splunk Universal Forwarder无内部日志,请求启用及排查指导

启用Splunk Universal Forwarder容器内部日志排查指南

一、找到Splunk Forwarder内部日志的默认路径

Splunk Universal Forwarder容器的内部日志并不在你挂载的/var/log路径,默认存储目录是/opt/splunkforwarder/var/log/splunk/。你可以通过以下操作直接查看核心日志:

  • 进入Sidecar容器:kubectl exec -it <你的Pod名称> -c universalforwarder -- bash
  • 切换到splunk用户:su - splunk
  • 实时查看splunkd运行日志:tail -f /opt/splunkforwarder/var/log/splunk/splunkd.log
  • 查看转发访问日志:tail -f /opt/splunkforwarder/var/log/splunk/splunkd_access.log

二、持久化内部日志(可选)

如果需要把内部日志持久化到外部存储,方便后续排查,可修改Deployment配置:

  1. 在volumeMounts节点添加内部日志挂载:
- name: splunk-internal-logs
  mountPath: /opt/splunkforwarder/var/log/splunk
  1. 在volumes节点添加对应存储卷(示例用emptyDir,生产环境建议用PersistentVolumeClaim):
- name: splunk-internal-logs
  emptyDir: {}

三、结合你的现有配置排查转发问题

从你提供的配置片段来看,还有几个关键排查点:

  • inputs.conf重复配置:你重复定义了[monitor:/bin/streaming/adapters/logs/output.log],建议保留一份,并确认该路径在容器内存在、splunk用户有读取权限。
  • SPLUNK_CMD参数:你设置的SPLUNK_CMD: add monitor /var/log会监控/var/log路径,但你的应用日志实际路径是/bin/streaming/adapters/logs/output.log,该配置可能产生冗余监控项,可按需调整。
  • 输出配置验证:确认outputs.conf中的<servers>是Splunk索引器的正确IP:端口(通常为9997或自定义SSL端口),同时检查证书路径/opt/splunkforwarder/etc/auth/ca.pem在容器内是否存在且有效。

四、用Splunk命令验证配置有效性

进入容器后,执行以下命令快速验证:

  • 查看已配置的监控项:/opt/splunkforwarder/bin/splunk list monitor
  • 查看输出转发状态:/opt/splunkforwarder/bin/splunk show tcpout
  • 修改配置后重新加载:/opt/splunkforwarder/bin/splunk reload deploy-server

内容的提问来源于stack exchange,提问作者Bhagya arer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.21 14:36:52