1: 背景:
最近用户有个疑问,就是有些字段的输出有点问题,不确定是否被加工过。
2: 查找问题:
index=abc sourcetype=def123
发现字段: city_shanghai 的输出可能有点问题。
3: 排查问题:
先去这个splunk search head cluster 的页面: server 的查找如下:

登入so1 server, 然后切换到splunk 用户:
使用如下的命令:
splunk btool props list def123 --debug
注意:起关键作用的是: sourcetype, 我看到如下输出:
/opt/splunk/etc/apps/abc/local/props.conf [
用户怀疑字段city_shanghai在Splunk中被加工,通过在search head cluster的so1 server上使用`splunk btool props list`命令检查sourcetype=def123的props.conf配置,发现在配置文件中未定义city_shanghai字段,从而确定该字段保持了原始数据状态,未经加工。
订阅专栏 解锁全文
242

被折叠的 条评论
为什么被折叠?



