Удаление журналов с сервера с помощью универсального сервера пересылки Splunk

Можно ли использовать универсальный сервер пересылки Splunk для удаления журналов с определенного сервера.

например У меня установлен универсальный сервер пересылки на сервере, на котором запущено приложение. Целью UF является отправка журналов этого приложения на splunk-сервер для целей мониторинга. Однако это приложение имеет проблемы с загрузкой и требует ротации журналов, иначе сервер отключится. Я знаю, что есть обычные способы настройки ротации журналов, но можно ли использовать Splunk UF для удаления журналов с исходного сервера и последующего индексирования вместо простого копирования данных и их индексации?

Пожалуйста, дайте мне знать, если вам нужны дополнительные разъяснения.


person Monizer    schedule 26.01.2018    source источник


Ответы (1)


да. Splunk позволит вам выполнить сценарий через UF (обычно для сбора данных), но вы можете удалить с его помощью журналы.

http://docs.splunk.com/Documentation/SplunkCloud/6.6.3/Data/Getdatafromscriptedinputs#Using_a_wrapper_script

person Paul    schedule 28.01.2018