我使用UI将一些日志数据插入到Splunk中。当我在Splunk中按下“提取字段”时,我可以突出显示时间字段并输入该字段的名称,如“timestamp”。
但是,我已经在源类型中指定了时间戳字段。这是否意味着我不必手动提取每个事件的时间戳字段?在“提取字段>选择字段”UI中,我可以安全地忽略时间戳字段,并且不突出显示没有名称的时间戳字段吗?
发布于 2019-05-22 19:02:48
Splunk的添加数据和提取字段向导在提取时间戳方面做得非常好。也就是说,为每个源类型指定TIME_PREFIX
、TIME_FORMAT
和MAX_TIMESTAMP_LOOKAHEAD
设置被认为是最佳实践。听起来您已经完成了其中的一些操作,所以不需要在UI中这样做。
https://stackoverflow.com/questions/56260312
复制相似问题