1、splunk的作用
Splunk 能获取任意设备的原始数据,然后将分成一个个64k的块,并向其中添加一些元数据键,诸如主机名hostname、来源source、来源类型sourcetype、索引index、字符集编码character enconding等
这里所呈现的是splunk 单机部署模式,将所有功能(数据搜索、索引、解析、输入)都集中在一个节点上。
2、splunk的日志解析
Splunk 解析日志数据,方法是将日志数据分成几行、识别时间戳、创建单个事件并使用元数据键对其进行注释,形成一个个键值对
每个提取出来的key和value形成一对键值对。
3、splunk search header 搜索头向用户提供 UI,以便用户可以使用它与 Splunk 进行交互。它允许用户搜索和查询 Splunk 数据,并与索引器接口以访问他们请求的特定数据。