【解决】Splunk Lookup table owner: nobody

本文介绍了当Splunk Lookup表的owner变为nobody时如何进行故障排查和解决。问题可能由kv-store同步问题引起。解决方案包括修改search head上的meta.data文件,设置正确的owner,然后同步配置到所有search head,并通过UI确认更改。注意避免将owner设为nobody。
摘要由CSDN通过智能技术生成

1: 背景:

今天客户发现Splunk lookup table 不能访问,而且owner 变成nobody, 这个case 是怎么引起的呢?又应该怎么解决呢?

上网查了资料,发现可能是建立这些table 的owner 离职,或者是其他原因,很奇怪就是有些是员工没有离职,就变成nobody, 想这个应该是splunk search head 在同步的过程中产生问题,后来发现了kv-store 的同步有问题,后来也解决了,解决的步骤,看我的另外一个blog:

[已解决]Splunk Kv-store sync 不能同步问题_shenghuiping2001的博客-CSDN博客

2 解决方法:

先去一个修改好的search head 上面,去修改:

/opt/splunk/etc/apps/search/meta.data 下面的local.meta 修改:
[lookups/abc_def.csv]
access = read : [ * ], write : [ gu

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

shenghuiping2001

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值