标签:10 postgresql lib -- 2021 splunk 解析 display
如果我们splunk search 出来的数据,作为源数据,再次放入inputs.conf 配置的source, 那么这个带时间的event, 旧的的时间戳 会被splunk 再次解析,被认为是过去的数据,下面我们一起来看一下:
1: 先更新一下数据:
[root@fd02 huaqiao]# cat kaixin.txt (说明一下,服务器的时间是 2021-11-17)
2021-08-18T12:41:29-07:00 abc sudo[232876]: root : TTY=unknown ; PWD=/ ; USER=postgres ; COMMAND=/usr/lib/postgresql/10/bin/pg_rewind --target-pgdata=/var/lib/postgresql/10/pg_metrics/metrics --source-server host=node1.controller.local port=5049 user=replicator dbname=metrics password=&*^%^&*&)OIUY67899 -P
2021-08-18T12:41:29-07:00 sheng sudo[232893]: root : TTY=unknown ; PWD=/ ; USER=postgres ; COMMAND=/usr/lib/postgresql/10/bin/pg_rewind --target-pgdata=/var/lib/postgresql/10/main --source-server host=node1.controller.local port=5000 user=replicator dbname=avi password=thepassword -P
2021-11-11T12:41:29-07:00 kaixin sudo[232893]: root : TTY=unknown ; PWD=/ ; USER=postgres ; COMMAND=/usr/lib/postgresql/10/bin/pg_rewind --target-pgdata=/var/lib/postgresql/10/main --source-server host=node1.controller.local port=5000 user=replicator dbname=avi password2=thepassword
但是由于数据上面有event的时间:2021-08-18T12:41:29-07:00
检查一下,发现fd02 的数据已经发送到indexer peer 去了:就是不显示在splunk 的search 页面上:
index="_internal" host=fd01 reuse=1
修改把日期去掉,就可以了:
原来我没有觉得splunk 对自动解析event 对时间,通过下面的图片,可以看到splunk 对数据进行解析的:
看来对原来的splunk 的数据进行分析查询的时候,是要把时间戳给remove 掉,否则splunk UI search 不出来的。
标签:10,postgresql,lib,--,2021,splunk,解析,display 来源: https://blog.csdn.net/shenghuiping2001/article/details/121387445
本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享; 2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关; 3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关; 4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除; 5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。