Splunk - 指數管理



索引是一種透過為被搜尋的資料片段提供數字地址來加快搜索過程的機制。Splunk 索引類似於資料庫中的索引概念。安裝 Splunk 會建立三個預設索引,如下所示。

  • main − 這是 Splunk 的預設索引,所有已處理的資料都儲存在此處。

  • Internal − 此索引儲存 Splunk 的內部日誌和處理指標。

  • audit − 此索引包含與檔案系統更改監控、稽核和所有使用者歷史記錄相關的事件。

Splunk 索引器建立和維護索引。當您向 Splunk 新增資料時,索引器會處理它並將其儲存在指定的索引中(預設情況下,儲存在 main 索引中,或者儲存在您指定的索引中)。

檢查索引

登入 Splunk 後,我們可以透過轉到設定 → 索引來檢視現有索引。下圖顯示了該選項。

Indexes1

進一步點選索引後,我們可以看到 Splunk 為已捕獲到 Splunk 的資料維護的索引列表。下圖顯示了這樣一個列表。

Indexes2

建立新的索引

我們可以根據儲存在 Splunk 中的資料建立具有所需大小的新索引。傳入的附加資料可以使用這個新建立的索引,但具有更好的搜尋功能。建立索引的步驟是設定 → 索引 → 新建索引。出現如下螢幕,我們在此處提及索引的名稱和記憶體分配等。

Indexes3

索引事件

在建立上述索引後,我們可以配置要由此特定索引索引的事件。我們選擇事件型別。使用路徑設定 → 資料輸入 → 檔案和目錄。然後,我們選擇要附加到新建立事件的事件的特定檔案。如下圖所示,我們已將名為 index_web_app 的索引分配給此特定檔案。

Indexes4
廣告
© . All rights reserved.