Splunk独立服务器日志采集索引与源类型异常问题咨询
问题原因及排查方案
配置未成功同步到Forwarder
你在部署服务器修改的input.conf可能未正确下发至Forwarder。执行splunk reload deploy-server后,需确认Forwarder完成配置拉取:- 登录Forwarder机器,检查
$SPLUNK_HOME/etc/deployment-apps/下对应应用的input.conf是否包含你设置的监控规则; - 在Forwarder上执行
splunk btool inputs list --debug,查看生效的监控配置是否为你定义的规则。若Forwarder本地$SPLUNK_HOME/etc/system/local/input.conf存在相同路径的监控配置,本地配置会覆盖部署服务器的下发配置。
- 登录Forwarder机器,检查
目标索引
applogs未创建
若Splunk服务器上不存在applogs索引,Splunk会将无法匹配指定索引的日志自动转发至默认的main索引。登录Splunk Web,进入【设置】-【索引】,检查是否存在applogs索引,未创建则需手动添加。源类型未生效触发自动识别
app-too_small是Splunk内置的自动识别源类型,当Forwarder未应用你指定的sourcetype=applogs时,Splunk会对日志自动分类,短事件会被标记为该类型。除了配置未同步的可能,还需检查inputs.conf语法是否正确,以及Forwarder机器上D:\git_web_test1\logs路径是否真实存在。
内容的提问来源于stack exchange,提问作者JasonLuo
相关产品推荐
相关产品推荐

