1: 先看一下index 的属性:
有设置 hot /cold/ frozen 的data size 是10M,还有归档的目录是 /archive.
如果是已经创建好的index, 可以进行修改的: setting -> index -- edit, 如果是集群的方式,要通过 master control server 来: /opt/splunk/etc/master-apps/进入某一个app 里面,进行修改好参数,然后: splunk apply cluster-boundle.
好下面看一下 index.conf 文件变化:
Before:
[root@sb01 /]# cat /opt/splunk/etc/apps/search/local/indexes.conf
[in_sheng]
coldPath = $SPLUNK_DB/in_sheng/colddb
ena