首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >splunk字段中的INGEST_EVAL未显示

splunk字段中的INGEST_EVAL未显示
EN

Stack Overflow用户
提问于 2018-11-28 12:43:58
回答 1查看 908关注 0票数 0

我有一个csv文件,是手动上传到splunk。我想对文件执行一个INGEST_EVAL,但是在重新启动后这些更改不会传播。我不知道为什么。什么都没显示出来。这就是密码-我做错什么了?我是否需要修改splunk网站上的任何其他配置?(结果也不会在显示源类型的预加载部分中被删除)。

代码语言:javascript
复制
transform.props : 
[myeval]
INGEST_EVAL = eval_user="test"

field.props : 
[myeval]
INDEXED = True

props.config 

[newfieldsourcetest]
TRANSFORMS = myeval
DATETIME_CONFIG = 
INDEXED_EXTRACTIONS = csv
KV_MODE = none
NO_BINARY_CHECK = true
SHOULD_LINEMERGE = false
category = Structured
description = Comma-separated value format. Set header and other settings in "Delimited Settings"
disabled = false
pulldown_type = true
EN

回答 1

Stack Overflow用户

发布于 2019-01-21 17:54:59

您的所有文件名都不正确。它们应该像在https://docs.splunk.com/Documentation/Splunk/latest/Data/IngestEval上描述的那样

  • transforms.conf
  • fields.conf
  • props.conf

您不提供您正在使用的的哪个版本- 7.2或更高版本是必需的。

在做了这些改变之后,你的应该能工作。

我使用的方法如下:

transforms.conf

代码语言:javascript
复制
INGEST_EVAL = eval_user="test", event_length=length(_raw)

fields.conf

代码语言:javascript
复制
INDEXED = True

props.conf

代码语言:javascript
复制
category = Custom
pulldown_type = 1
SHOULD_LINEMERGE=FALSE
TRANSFORMS=timestampeval

请注意,对于大多数这些更新,不需要重新启动Splunk,而是可以调用http://:8000/en-US/debug/refresh

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/53519782

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档