今天登入splunk 发现Splunk 由于各种原因报bucket primary 找不到的alert, 下面附上图:
解决方法: 登入cluster master server, 然后进去: index clustering
进入有问题的bucket, 点击bucket details:
看看有没有pending的fixup task:
如果有对话,点进去,如果没有对话,只有in progress 的话,就等splunk 自己cluster master 调度就可以了,如果有pending 的话,点击上面的action: 然后点击drop / delete, 就可以了,这样这个alert 就可以消除了。
注意: 如果要执行: index cluster bundle 的话,要等这个alert 消除掉才可以splunk apply cluster-bundle