【研究】Splunk 字段是否被加工过

用户怀疑字段city_shanghai在Splunk中被加工,通过在search head cluster的so1 server上使用`splunk btool props list`命令检查sourcetype=def123的props.conf配置,发现在配置文件中未定义city_shanghai字段,从而确定该字段保持了原始数据状态,未经加工。
摘要由CSDN通过智能技术生成

1: 背景:

最近用户有个疑问,就是有些字段的输出有点问题,不确定是否被加工过。

2: 查找问题:

  index=abc sourcetype=def123 

发现字段: city_shanghai 的输出可能有点问题。

3: 排查问题:

先去这个splunk search head cluster 的页面: server 的查找如下:

登入so1 server, 然后切换到splunk 用户:

使用如下的命令:

splunk btool props list def123  --debug

注意:起关键作用的是: sourcetype, 我看到如下输出:

/opt/splunk/etc/apps/abc/local/props.conf [

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

shenghuiping2001

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值