问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

分布式架构下splunk如何进行数据输入

发布网友 发布时间:2022-09-15 02:16

我来回答

1个回答

热心网友 时间:2024-12-04 08:21

问题:现在在一个公司里面,有1,2,3,三台电脑作为搜索头,4,5,6,7,8五台电脑作为索引器,9作为cluster master管理集群,10作为deployment server 管理转发器,请问应该怎样去导入数据?假设现在数据存放在电脑108中。

1、确定测试用 索引 。首先,确定自己的分布式架构下在deployment server 下面已经建立了测试用索引,以便于进行数据测试。若不清楚是否拥有此索引,可直接询问管理员。(若无此索引,请尽量新建一新索引作为测试用索引)

2、判断数据所用的来源类型可以正确解析数据,若无此来源类型,应选择合适配置并新建来源类型。(若所选来源类型可以正确解析数据,则直接跳过下面的 新建来源类型 步骤)

(1)点击 添加数据

(2)点击 上载

(3)选择合适的 来源类型。 在此处配置,直到自己所用配置可以正确解析为止。若无法正确解析,请询问管理员如何进行配置,或查阅ADMIN文档中props.conf一节 。

3、新建 来源类型 。在deployment server新建来源类型,以求对数据获得正确的导入格式。

(1)在 设置 中找到 来源类型

(2)点击 新建来源类型 。请注意在此步之前是否已确定数据导入进来时断行等数据解析是否正确,若未判断,应先将数据导入并选择合适的设置,以求数据正确解析。

(3)选择合适的配置。然后保存,请再次确定此时保存的来源类型可以正确解析数据。确定方法与第二步相同。

4、建立新远程文件或目录,以监控数据路径。

(1)点击 设置 中 数据输入

(2)在 转发的输 入中选择合适的数据类型

(3)点击新远程文件和目录。

(4)请选择存放数据的转发器,即 可用主机 。选择服务器类为 新建 , 新建服务器类名称 。(请注意,现在所有的操作过程均为测试过程,此过程做完后显示数据正常进入之后,再在正式的索引中导入数据,重复在此测试过程中的所有操作即可,在正式导入数据时请确定是否需要新建服务器类,若不清楚,可直接询问管理员。)

(5)请填写所要监控的 文件或文件目录 ,请注意,此时无法进行选择,因为数据来自于远方计算机,即存放数据的转发器108中的文件或目录路径。例如:/var/log/syslog。

(6)点击 选择 ,选择自己之前已经确定过可以正确解析数据的 来源类型 。选择 测试用索引 (若测试正确,则再次经过此步骤时选择正式索引)

(7)单击 检查 。单击 完成。

5、此时到deployment server 下面去下发配置文件props。现在进入/opt/splunk/etc/deployment-apps/路径,则可以看到刚才新建的服务器类所形成的默认应用。

(1)进入/opt/splunk/etc/deployment-apps/路径

(2)进入 应用 。进入 local。 编写 props.conf 文件。其中写入编码格式,二进制等设置。若不知道正确配置可直接去第2步 复制剪贴板, 直接粘贴进去 。(请注意,此时你的来源类型为新建的时才需要编写此处以及之后的步骤,若系统自带的来源类型已经满足你的需求,则不需要再在此处编写此文件,一旦编写,反而有可能覆盖系统自带的配置文件。)

(3)回到/opt/splunk/bin目录,输入./splunk reload deploy-server将配置文件下发至forwarder108中。

6、进入cluster master后台,去编写cluster下的props.conf文件,路径为/opt/splunk/etc/master-apps/。在此路径下若只有一个文件夹_cluster,则直接编辑即可。若有两个以上文件夹,应询问管理员在哪个文件夹下进行编辑。编辑方式与deployment server 下的编辑一样,只不过配置的参数不同。若不知应该配置哪些参数,则到第2步复制配置参数 复制剪贴板, 直接复制粘贴即可。

7、向所有indexer下发对应来源类型的配置参数。在cluster master的web界面进行操作。

(1)点击 设置 中 索引器群集化。

(2)点击 配置软件包操作

(3)点击推送,也有可能为Push,具体看自己的即可。此时所有操作均已完成。在搜索头中进行搜索即可。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
怀孕四个月补钙可以吗 孕妇吃什么时候钙片好 孕妇吃什么钙片最好 怀孕补钙是必须的吗?孕妇钙片品牌哪个好? ...在长高的黄金发育时期,会影响容貌五官的变化吗,不仅没有发育到变... 冬至吃饺子的诗词 立冬吃饺子的暖心诗词 宁波全封闭学校有哪些 宁波市北仑区小港镇会计学校在那? 或红联镇也可以 江南教育集团小港中心幼儿园园况介绍 红联哪里有报暑假班 win10搜索怎么调成粘贴直接搜索 微信拍一拍后面撩人的话 求写篇70词左右的英语作文,它是机器人瓦力,信息如下: 外貌:两只大眼睛... 全科护士工作总结 有没有什么高品质的二战电影推荐? 请问师范类美术学专业的大学生毕业后可以做什么工作 2022美术学师范好就业吗 有前景吗 美术学师范类是什么 美术学师范类就业方向是什么 微信有打开向我推荐qq好友,为什么找不到,也收不到 微信添加QQ好友 怎么没有查看QQ好友选项 初二上册语文第一课是什么? 孔子学院招聘 请问怎么取消qq名片封面 想去检查一下眼睛,爱尔眼科可以吗? 跪求成都爱尔眼科护士和四川友谊医院护士的待遇那个更好 西安爱尔眼科护士面试需准备什么 国家颁布的大学毕业生可享有的基层就业政策 爱尔眼科怎么样,想去那里应聘当护士。 申请基层学费和国家助学贷款补偿的毕业生。毕业当年是指毕业当年 宁夏爱尔眼科医院护士怎么样,管住宿吗? 大鹏教育app上怎么找上课素材 人自由、平等的生存和发展在书里哪一页 教育部审定2017八年级下册的道德与法治成都市用的什么版本 浙江省高考哪一年开始二三本合并 山西省哪一年合并的二三本 广东二本和三本是什么时候合并的 2017年高考二、三本合并了吗? 湖南20017高考二三本合并了吗? 二三本合并,原三本去哪了? 河南省高考什么时候合并二三本? 如何用更高级的语句代替作文事情开头“有一天” 普通工薪阶层是什么意思 2O19年度系指哪一年? 2015/16 年度指哪一年 国家赔偿上年度是哪一年 在国企无生产任务的情况下,又要继续上班,我们能做出怎样的工作计划? 在国企中养成的浑水摸鱼的状态,该如何改变这种状态? 为什么一个国企愿意天天开会呢?日例会、周例会、月例会? 夏季暑湿重 怎样饮食调养 夏季吃冰易暑湿 去除湿气该怎么做?